AgentDots
Альманах персональных ИИ-агентов
  1. Главная
  2. Инциденты
  3. Уязвимость открыла возможный путь к машинам Muse
Журнал инцидентов · Уязвимость

Уязвимость открыла возможный путь к машинам Muse

Исследователь, участвовавший в программе Meta по вознаграждению за найденные ошибки, сообщил об уязвимости, которая могла открыть доступ к виртуальной машине за аккаунтом Muse, а также к хранящимся на ней письмам и файлам.

У каждого аккаунта Muse есть собственная защищённая виртуальная машина Muse — облачный компьютер, на котором работает агент и хранятся копии данных, к которым подключает его пользователь. Reuters в публикации, перепечатанной ETCISO 25 сентября, сообщило, что исследователь обнаружил уязвимость, которая могла позволить злоумышленнику получить доступ к одной из таких машин. О находке сообщили через программу Meta по вознаграждению за найденные ошибки.

Meta присвоила проблеме уровень SEV-2 — на одну ступень ниже высшего уровня серьёзности. Риск связан с концентрацией данных: если на одной машине собраны почта и документы пользователя, единственная уязвимость может открыть доступ ко всему этому массиву. Чем больше аккаунтов подключено пользователем, тем больше данных раскрыла бы компрометация этой машины.

Meta устранила уязвимость и сделала предупреждения о безопасности в приложении Muse понятнее. Источники не сообщают, успел ли кто-нибудь воспользоваться уязвимостью до её устранения и как долго она существовала.

Кого затронуло

Пользователи Muse с подключёнными почтой и файлами

Вывод: Всё, что вы подключаете к облачному агенту, копируется в место, которое вы не можете проверить. Подключайте конфиденциальные аккаунты только на время выполнения задачи, а после отключайте их. Не забывайте обновлять приложение.

Источники