1. Página inicial
  2. Incidentes
  3. Falha abriu possível caminho para máquinas da Muse
Registro de incidentes · Falha de segurança

Falha abriu possível caminho para máquinas da Muse

Por meio do programa de recompensas por bugs da Meta, um pesquisador apontou uma vulnerabilidade que poderia ter exposto a máquina virtual privada por trás de uma conta da Muse, junto com os e-mails e arquivos armazenados nela.

Cada conta da Muse funciona em sua própria Muse Secure VM, uma máquina na nuvem que abriga o agente e cópias dos dados conectados pelo usuário. Em uma reportagem publicada pelo ETCISO em 25 de setembro, a Reuters informou que um pesquisador havia encontrado uma vulnerabilidade que poderia dar a um invasor acesso a uma dessas máquinas. O relato foi feito pelo programa de recompensas por bugs da Meta.

A Meta classificou o problema como SEV-2, um nível abaixo do mais grave. A preocupação está na concentração: uma máquina que reúne e-mails e documentos do usuário em um só lugar transforma uma única falha em uma possível janela para todos eles. Quanto mais contas o usuário conecta, mais informações uma invasão daquela máquina poderia revelar.

A Meta corrigiu a falha e deixou mais claros os avisos de segurança dentro do app da Muse. As fontes não informam se alguém explorou a vulnerabilidade antes da correção nem por quanto tempo ela permaneceu no sistema.

Quem foi afetado

Usuários da Muse com e-mails e arquivos conectados

A lição: Tudo o que você conecta a um agente na nuvem é copiado para algum lugar que não pode inspecionar. Conecte contas sensíveis apenas durante a tarefa e mantenha o app atualizado.