Każde konto Muse działa na własnej maszynie Muse Secure VM — maszynie w chmurze, na której znajduje się agent oraz kopie danych udostępnionych przez użytkownika. Reuters poinformował w artykule opublikowanym przez ETCISO 25 września, że badacz wykrył lukę, która mogła umożliwić atakującemu dostęp do jednej z takich maszyn. Zgłoszenie trafiło do Meta w ramach programu bug bounty.
Meta oceniła problem jako SEV-2 — o jeden poziom niżej od najwyższej kategorii zagrożenia. Powagę sytuacji zwiększa skupienie danych w jednym miejscu: maszyna gromadząca pocztę i dokumenty użytkownika zmienia pojedynczą lukę w potencjalny wgląd we wszystkie te materiały. Im więcej kont użytkownik połączy, tym więcej ujawniłoby włamanie do tej jednej maszyny.
Meta załatała lukę i doprecyzowała ostrzeżenia dotyczące bezpieczeństwa w aplikacji Muse. Źródła nie podają, czy ktoś wykorzystał tę lukę przed jej usunięciem ani jak długo pozostawała niewykryta.
Kogo dotknął
Użytkownicy Muse z połączonymi kontami pocztowymi i plikami
Wnioski: Wszystko, co łączysz z agentem działającym w chmurze, jest kopiowane w miejscu, którego nie możesz sprawdzić. Łącz wrażliwe konta tylko na czas wykonywania zadania i regularnie aktualizuj aplikację.