A Meta corrigiu uma vulnerabilidade de segurança no Muse que poderia ter permitido a um invasor entrar na máquina virtual atribuída a um usuário, informou a Reuters em uma reportagem publicada pelo ETCISO em 25 de setembro. A falha foi descoberta por um pesquisador e comunicada pelo programa de recompensas por bugs da Meta. A empresa a classificou como SEV-2, o segundo nível mais alto de sua escala de gravidade.
O risco decorre da forma como o Muse foi desenvolvido. Cada conta recebe uma Muse Secure VM, uma máquina na nuvem que executa o agente e mantém cópias dos e-mails e arquivos conectados pelo usuário. Portanto, uma forma de acessar essa máquina também daria acesso a boa parte da vida digital do usuário — ou, pelo menos, ao que ele vinculou ao agente.
A Meta também aproveitou a correção para tornar mais claras as mensagens de segurança do aplicativo Muse. A reportagem não informou se alguém explorou a falha. A divulgação ocorreu em um mês difícil para o agente, que já havia perdido acesso à loja da Amazon e, três dias depois, foi acusado de compartilhar o endereço residencial de um usuário.
Atualize o aplicativo Muse e preste atenção aos avisos. Conecte uma conta somente quando a tarefa em andamento realmente precisar dela: cada conta amplia o que uma única falha poderia expor.