Meta устранила уязвимость Muse, которая могла позволить злоумышленнику проникнуть в виртуальную машину отдельного пользователя, сообщило Reuters в материале, опубликованном ETCISO 25 September. Ошибку обнаружил исследователь и сообщил о ней через программу поиска уязвимостей Meta. Компания присвоила ей уровень SEV-2 — второй по серьёзности в своей шкале.
Риск связан с устройством Muse. Каждому аккаунту выделяется защищённая виртуальная машина Muse — облачный компьютер, на котором работает агент и хранятся копии подключённых пользователем писем и файлов. Поэтому доступ к этой машине мог бы открыть злоумышленнику значительную часть цифровой жизни пользователя — или, по крайней мере, её фрагменты, связанные с агентом.
Meta также воспользовалась исправлением, чтобы сделать предупреждения о безопасности в приложении Muse понятнее. В сообщении не уточняется, использовал ли кто-нибудь уязвимость. Раскрытие информации пришлось на непростой месяц для агента: незадолго до этого он потерял доступ к магазину Amazon, а три дня спустя появились сообщения о том, что он передал домашний адрес пользователя.
Обновите приложение Muse и внимательно читайте его предупреждения. Подключайте аккаунт, только если он действительно нужен для выполняемой задачи: каждый подключённый аккаунт увеличивает объём данных, которые может раскрыть одна уязвимость.