Contexte et découverte

Le 24 septembre 2026, deux développeurs, Peter James et Jonny L. Saunders, ont annoncé avoir obtenu, avec peu d’effort, une archive zip contenant l’ensemble du système de fichiers de Muse, l’assistant IA de Meta. Ils décrivent le processus comme une simple série d’instructions textuelles, sans recours à une faille logicielle connue. Cette révélation suit la divulgation, quelques jours plus tôt, d’une autre vulnérabilité permettant de détourner le compte Muse d’un utilisateur et d’intercepter la transcription des requêtes. Meta a publié un correctif rapide pour ce second problème.

Architecture de Muse et exposition du système de fichiers

Selon les informations fournies par les développeurs, chaque instance de Muse s’exécute dans une machine virtuelle Linux persistante, basée sur Ubuntu. Le système de fichiers comprend les répertoires standards (/opt/hatch, /home/hatch), des modèles d’applications, ainsi que des fichiers Markdown et JSON décrivant le traitement des requêtes, la connexion à des services externes comme Gmail, et la gestion interne des données. La présence de ces fichiers en texte clair indique que la mémoire de l’agent est stockée sous forme de documents Markdown, ce qui facilite l’extraction directe du code et des configurations.

Analyse de la faille d’injection de prompt

Les deux chercheurs ont souligné l’absence de résistance aux injections de prompt : en modifiant légèrement la conversation – par exemple en flattant l’agent avec des compliments ou en présentant des preuves d’archives précédentes – Muse accepte de créer une archive « safe » du répertoire demandé, puis propose d’en extraire tout sous‑arbre. Cette réponse montre que le filtre de sécurité intégré ne bloque pas les instructions qui demandent explicitement l’accès à / ou à d’autres chemins sensibles. Le fait que Muse refuse initialement la demande, puis change d’attitude après un redémarrage de session, suggère que le contrôle d’accès repose sur un état volatile plutôt que sur une politique persistante.

Implications sécuritaires et réponses de Meta

Meta a déclaré que l’accès aux fichiers de la VM ne constitue pas une compromission de son infrastructure, en rappelant que chaque VM est isolée comme un ordinateur personnel. Toutefois, la divulgation du code source interne, des scripts Bash et Python, ainsi que des références à un module « Meta Home Link » – potentiellement capable d’interagir avec des appareils domestiques – expose des vecteurs d’attaque non documentés. La capacité à lire les scripts de gestion d’agent et les mécanismes de « runaway agent spawning » pourrait permettre à un acteur malveillant de reproduire ou d’amplifier le comportement de l’agent. Meta a indiqué poursuivre les mises à jour du produit pour restreindre la visibilité du système de fichiers, mais aucune date de déploiement n’a été fournie. En attendant, les organisations qui intègrent Muse dans leurs flux de travail doivent considérer la VM comme un point d’exposition potentiel et appliquer des contrôles de segmentation réseau ainsi que des audits de configuration réguliers.