ReutersがETCISOに掲載した9月25日の記事によると、MetaはMuseのセキュリティ脆弱性を修正しました。この欠陥を悪用されれば、攻撃者が個々のユーザーに割り当てられた仮想マシンに侵入できた可能性があります。研究者が発見し、Metaのバグ報奨金プログラムを通じて報告しました。Metaは深刻度を、同社の評価尺度で2番目に高いSEV-2と判定しています。
Museの仕組みを考えると、影響の大きさがわかります。アカウントごとにMuse Secure VMが割り当てられます。これはエージェントを動かすクラウドマシンで、ユーザーが接続したメールやファイルのコピーを保管します。つまり、このマシンへの侵入は、ユーザーのデジタル生活の大部分、少なくともエージェントに接続した情報への侵入につながる恐れがありました。
Metaは今回の修正にあわせて、Museアプリの安全に関する警告もわかりやすくしました。脆弱性が悪用されたかどうかは、報告では明らかにされていません。Museにとって厳しい月のさなかの公表でした。エージェントはすでにAmazonのストアを利用できなくなっており、その3日後にはユーザーの自宅住所を共有したと報じられていました。
あなたへの影響
Museアプリを更新し、表示される警告に注意してください。実行中のタスクに必要な場合に限ってアカウントを接続しましょう。接続するアカウントが増えるほど、脆弱性ひとつで漏れる可能性のある情報も増えます。