May sariling Muse Secure VM ang bawat Muse account—isang cloud machine na nagpapatakbo sa agent at naglalaman ng mga kopya ng data na ikinokonekta ng user. Iniulat ng Reuters, sa kuwentong inilathala ng ETCISO noong 25 September, na may natuklasang vulnerability ang isang researcher na maaaring nagbigay sa attacker ng access sa isa sa mga makinang iyon. Isinumite ang ulat sa pamamagitan ng bug bounty programme ng Meta.
Itinalaga ng Meta sa isyu ang antas na SEV-2, isang baitang na mas mababa sa pinakamataas nitong antas ng kalubhaan. Nasa dami ng impormasyong nakatipon ang panganib: kapag nasa iisang lugar ang mail at mga dokumento ng user, maaaring maging daan ang iisang depekto para makita ang lahat ng iyon. Habang dumarami ang account na ikinokonekta ng user, mas marami ring maaaring mabunyag kapag nalusutan ang iisang makina.
Inayos ng Meta ang depekto at nilinaw ang mga babalang pangkaligtasan sa Muse app. Hindi sinasabi ng mga source kung may nagsamantala sa vulnerability bago ito naayos, o kung gaano na ito katagal naroon.
Sino ang naapektuhan
Mga user ng Muse na nagkonekta ng email at mga file
Aral: Kinokopya sa isang lugar na hindi mo masisiyasat ang anumang ikinokonekta mo sa isang cloud agent. Ikonekta lang ang mga sensitibong account habang kailangan sa isang gawain, at idiskonekta agad pagkatapos. Panatilihing updated ang app.