1. Prima pagina
  2. Incidenti
  3. Una falla poteva aprire la strada ai sistemi Muse
Registro degli incidenti · Falla di sicurezza

Una falla poteva aprire la strada ai sistemi Muse

Attraverso il programma bug bounty di Meta, un ricercatore ha segnalato una vulnerabilità che avrebbe potuto esporre la macchina virtuale privata associata a un account Muse, insieme alle email e ai file archiviati al suo interno.

Ogni account Muse funziona sulla propria Muse Secure VM, una macchina nel cloud che ospita l’agente e copie dei dati collegati dall’utente. Reuters, in una notizia ripresa da ETCISO il 25 September, ha riferito che un ricercatore aveva individuato una vulnerabilità che avrebbe potuto consentire a un aggressore di accedere a una di queste macchine. La segnalazione è arrivata tramite il programma bug bounty di Meta.

Meta ha classificato il problema come SEV-2, un livello sotto il massimo grado di gravità. Il rischio deriva dalla concentrazione dei dati: una macchina che riunisce email e documenti di un utente in un unico luogo trasforma una sola falla in una possibile finestra su tutto il contenuto. Più account collega un utente, più informazioni rivelerebbe la compromissione di quella macchina.

Meta ha corretto la falla e reso più chiari gli avvisi di sicurezza all’interno dell’app Muse. Le fonti non dicono se qualcuno abbia sfruttato la vulnerabilità prima della correzione, né da quanto tempo fosse presente.

Chi è stato coinvolto

Utenti Muse con email e file collegati

La lezione: Qualsiasi dato colleghi a un agente nel cloud viene copiato in un luogo che non puoi controllare. Collega gli account sensibili solo per il tempo necessario a completare un’attività e mantieni l’app aggiornata.