Contexte de la vulnérabilité
Le 22 septembre 2026, Meta a publié un correctif pour son application Muse sur macOS après la découverte d’une faille zero‑day. La faille a été identifiée par le chercheur en sécurité Patrick Wardle, qui a signalé qu’un paramètre non documenté de Muse permettait à du code exécuté localement de rediriger le traitement de la transcription vers un serveur contrôlé par l’attaquant. Cette redirection donnait alors accès au compte Muse de la victime, ouvrant la porte à des actions non autorisées.
Mécanisme d'exploitation
Le vecteur d’attaque repose sur une élévation de privilèges locale : l’exploit nécessite que du code malveillant soit déjà présent sur la machine de l’utilisateur et s’exécute sous son compte. En manipulant le paramètre non documenté, l’attaquant pouvait intercepter les flux de dictée, les envoyer à son endpoint et récupérer les réponses de l’agent IA. Wardle a démontré que, grâce à ce contrôle, il était possible de prendre des photos avec la webcam et d’écrire des fichiers malveillants sur le disque, souvent sans aucune alerte visible pour l’utilisateur.
Facteurs de conception à l’origine du défaut
Deux décisions d’architecture ont favorisé l’apparition du bug. Premièrement, Muse effectue la dictée dans le cloud plutôt que localement, ce qui implique un échange constant de données audio avec les serveurs de Meta. Deuxièmement, l’application autorise n’importe quelle autre application à modifier l’ensemble de ses paramètres internes, y compris ceux qui ne sont pas exposés dans la documentation officielle. Cette absence de restriction d’accès a permis à un processus tiers d’injecter des instructions de redirection.
Correction et portée du correctif
Meta a publié un hotfix quelques heures après la diffusion du rapport d’Ars Technica. Le correctif désactive le paramètre non documenté et renforce les contrôles d’accès aux paramètres internes, limitant ainsi la capacité d’une application tierce à intervenir. Selon David Singleton de Meta Superintelligence Labs, le risque réel reste faible parce que l’exploit requiert déjà un code malveillant présent sur le dispositif. Néanmoins, la société a jugé nécessaire de publier le correctif pour éviter toute chaîne d’attaque où l’agent IA serait utilisé comme vecteur secondaire.
Implications pour la sécurité des agents IA
Cette affaire illustre les tensions entre la commodité du traitement cloud et la surface d’attaque élargie que cela engendre. Même si l’exploit ne constitue pas une menace distante, il montre que la confiance accordée à un agent IA peut être détournée pour exécuter des actions système. Les développeurs d’assistants vocaux devront envisager des modèles de traitement local ou des mécanismes d’isolation plus stricts afin de réduire la dépendance à des paramètres non documentés.