Meta naprawiła lukę w zabezpieczeniach Muse, która mogła pozwolić napastnikowi dostać się do maszyny wirtualnej przypisanej konkretnemu użytkownikowi — poinformował Reuters w materiale opublikowanym przez ETCISO 25 września. Lukę wykrył badacz i zgłosił w ramach programu bug bounty Meta. Firma sklasyfikowała ją jako SEV-2, czyli drugi najwyższy poziom w swojej skali zagrożeń.
Znaczenie problemu wynika ze sposobu działania Muse. Każde konto otrzymuje Muse Secure VM — maszynę w chmurze, na której działa agent i która przechowuje kopie wszystkich e-maili oraz plików podłączonych przez użytkownika. Dostęp do tej maszyny oznaczałby więc dostęp do znacznej części cyfrowego życia użytkownika, a przynajmniej do tych jego elementów, które połączył z agentem.
Meta wykorzystała też poprawkę jako okazję do lepszego wyeksponowania ostrzeżeń dotyczących bezpieczeństwa w aplikacji Muse. W raporcie nie podano, czy ktoś wykorzystał lukę. Ujawnienie informacji nastąpiło w trudnym dla agenta miesiącu: wcześniej stracił dostęp do sklepu Amazon, a trzy dni później pojawiły się doniesienia, że udostępnił adres domowy użytkownika.
Zaktualizuj aplikację Muse i zwracaj uwagę na wyświetlane ostrzeżenia. Łącz konto tylko wtedy, gdy rzeczywiście wymaga tego wykonywane zadanie — każde podłączone konto zwiększa zakres informacji, które może ujawnić pojedyncza luka.