У каждого аккаунта Muse есть собственная защищённая виртуальная машина Muse — облачный компьютер, на котором работает агент и хранятся копии данных, к которым подключает его пользователь. Reuters в публикации, перепечатанной ETCISO 25 сентября, сообщило, что исследователь обнаружил уязвимость, которая могла позволить злоумышленнику получить доступ к одной из таких машин. О находке сообщили через программу Meta по вознаграждению за найденные ошибки.
Meta присвоила проблеме уровень SEV-2 — на одну ступень ниже высшего уровня серьёзности. Риск связан с концентрацией данных: если на одной машине собраны почта и документы пользователя, единственная уязвимость может открыть доступ ко всему этому массиву. Чем больше аккаунтов подключено пользователем, тем больше данных раскрыла бы компрометация этой машины.
Meta устранила уязвимость и сделала предупреждения о безопасности в приложении Muse понятнее. Источники не сообщают, успел ли кто-нибудь воспользоваться уязвимостью до её устранения и как долго она существовала.
Кого затронуло
Пользователи Muse с подключёнными почтой и файлами
Вывод: Всё, что вы подключаете к облачному агенту, копируется в место, которое вы не можете проверить. Подключайте конфиденциальные аккаунты только на время выполнения задачи, а после отключайте их. Не забывайте обновлять приложение.