Premier couac cyber pour Muse : Meta a corrigé en urgence une faille de son agent IA
Le chercheur Patrick Wardle a révélé ce lundi 21 septembre une faille dans Muse, l’assistant IA de Meta pour Mac. Elle permettait de prendre le contrôle de l’agent et de tous les accès que l’utilisateur lui avait confiés. Meta a publié un correctif dès le lendemain.
« S’il vous plaît, ne l’installez pas ! » Voici les premiers mots du message d’alerte de Patrick Wardle.
Publié sur X ce lundi 21 septembre, ce fil reprend l’annonce de lancement de Mark Zuckerberg pour alerter sur un manquement à la sécurité de Muse, le nouvel agent personnel de Meta présenté le 8 septembre.
Disponible sur Mac, l’application permet de réserver des rendez-vous, de remplir des formulaires, d’effectuer des achats, et se branche sur WhatsApp, la messagerie, le calendrier ou les réseaux sociaux de l’utilisateur.
Pour fonctionner, elle réclame aussi de larges autorisations sur la machine, du micro à la caméra en passant par la localisation et l’écriture de fichiers. Patrick Wardle alerte justement sur ces accès.

Et votre vie numérique devient sereine
Bitdefender Premium Security est une solution de cybersécurité européenne qui vous protège automatiquement contre les pirates et toutes les menaces du web. Profitez de vos activités en ligne en toute tranquillité
— Patrick Wardle (@patrickwardle) September 21, 2026Please don't install – it's trivial to turn Muse into the ultimate backdoor 💀👀
Ya, as an AI assistant built to manage your Mac, Muse needs broad access to your digital life.
But serious 0-day flaw(s) can let local malware/attackers invisibly hijack it.
Let me show you. 🧵 https://t.co/2R7hc9JzyR
Ce contenu est bloqué car vous n’avez pas accepté les cookies et autres traceurs. Ce contenu est fourni par Twitter.
Pour pouvoir le visualiser, vous devez accepter l’usage étant opéré par Twitter avec vos données qui pourront être utilisées pour les finalités suivantes : vous permettre de visualiser et de partager des contenus avec des médias sociaux, favoriser le développement et l’amélioration des produits d’Humanoid et de ses partenaires, vous afficher des publicités personnalisées par rapport à votre profil et activité, vous définir un profil publicitaire personnalisé, mesurer la performance des publicités et du contenu de ce site et mesurer l’audience de ce site (en savoir plus)
En cliquant sur « J’accepte tout », vous consentez aux finalités susmentionnées pour l’ensemble des cookies et autres traceurs déposés par Humanoid et .
Vous gardez la possibilité de retirer votre consentement à tout moment. Pour plus d’informations, nous vous invitons à prendre connaissance de notre Politique cookies.
Un réglage de développement resté en production
Le problème tient à un paramètre non documenté, baptisé endo_voyager_dictation_endpoint. Il indique à Muse vers quel serveur envoyer la voix de l’utilisateur quand il dicte une requête, car la transcription se fait dans le cloud de Meta.
Ce réglage est stocké dans les préférences locales de l’application, que n’importe quel programme lancé sous le compte de l’utilisateur peut modifier sans autorisation particulière. Sa preuve de concept pilote plus de 50 commandes de Muse, pour la plupart anodines selon lui.
Il suffit donc, explique-t-il, de rediriger ce paramètre vers un serveur contrôlé par un attaquant pour qu’à la prochaine dictée, ce dernier puisse récupérer l’enregistrement audio, glisser ses propres instructions que l’agent exécutera, et surtout intercepter le jeton d’authentification du compte.
« On peut manipuler l’agent et utiliser ses privilèges pour faire ce qu’on veut », a expliqué le chercheur à Ars Technica.

L’attaquant récupère alors tout ce que l’utilisateur a confié à Muse : messages, e-mails, comptes en ligne. Wardle a publié une preuve de concept sur GitHub et affirme avoir réussi, lors de ses tests, à écrire des fichiers sur le disque ou à prendre des photos, souvent sans que l’utilisateur remarque quoi que ce soit.
Une attaque locale, mais à portée d’arnaque
Reste que, pour exploiter la faille, un code malveillant doit déjà tourner sur le Mac. Un obstacle facile à franchir selon Wardle, pour qui une simple variante de ClickFix suffit à l’y introduire. Cette technique d’ingénierie sociale, devenue redoutablement efficace, consiste à convaincre la victime de coller elle-même une commande dans son terminal.
Le chercheur reproche plus généralement à Meta d’avoir choisi une dictée dans le cloud, alors que macOS propose une transcription directement sur l’appareil qui aurait fermé cette voie d’attaque.
De son côté, David Singleton, de la division Meta Superintelligence Labs, a confirmé la faille et annoncé sur X un correctif d’urgence pour l’application Mac, ce mardi 22 septembre. L’entreprise précise que ce réglage servait au débogage et au développement, et indique que le patch le supprime purement et simplement des versions de production. Meta qualifie néanmoins la faille d’élévation de privilèges locale, et non d’exploit à distance, et juge le risque pratique « assez faible ».
Toute l'actu tech en un clin d'œil
Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.