1. トップページ
  2. インシデント
  3. 脆弱性によりMuseのマシンへの侵入経路が生じるおそれ
インシデント記録 · セキュリティ上の欠陥

脆弱性によりMuseのマシンへの侵入経路が生じるおそれ

Metaのバグ報奨金プログラムを通じて、Museアカウントを支えるプライベート仮想マシンと、そこに保管されたメールやファイルが露出するおそれのある弱点が報告されました。

Museの各アカウントは、それぞれ専用のMuse Secure VM上で動作します。エージェントと、ユーザーが接続したデータのコピーを保管するクラウド上のマシンです。9月25日、ETCISOが掲載したReutersの記事によると、研究者が、攻撃者にこうしたマシンのひとつへのアクセスを許す可能性のある脆弱性を発見しました。報告はMetaのバグ報奨金プログラムを通じて寄せられました。

Metaはこの問題を、最高深刻度のひとつ下にあたるSEV-2と評価しました。深刻さの理由は、データが一か所に集まることにあります。ユーザーのメールや書類をまとめて保管するマシンにひとつ欠陥があれば、それらすべてをのぞかれる窓口になりかねません。接続するアカウントが増えるほど、そのマシンが侵害された際に明らかになる情報も増えます。

Metaは脆弱性を修正し、Museアプリ内の安全性に関する警告をより分かりやすくしました。修正前に脆弱性が悪用されたか、またいつから存在していたかは、情報源では明らかにされていません。

影響を受けた人

メールやファイルを接続しているMuseユーザー

教訓: クラウド上のエージェントに接続したデータは、確認できない場所にコピーされます。機密性の高いアカウントは、作業に必要な間だけ接続し、終わったら切断してください。アプリも最新の状態に保ちましょう。