Meta corrige une faille de Muse sur Mac et supprime une option de configuration cachée

Meta a publié un correctif d'urgence pour le client de bureau macOS de Muse, supprimant une option de configuration cachée que n'importe quel programme local pouvait modifier à sa guise. Le problème a été révélé le 21 septembre par Patrick Wardle, fondateur de l'Objective-See Foundation et chercheur en sécurité macOS, qui a également publié sur GitHub un outil de preuve de concept baptisé "not-a-mused". David Singleton, de Meta Superintelligence Labs, a confirmé que le correctif était déjà déployé.

Une option de configuration absente de toute documentation

Le problème provenait d'un réglage nommé endo_voyager_dictation_endpoint, qui détermine vers quel serveur Muse envoie les données de dictée vocale. Selon la divulgation de Wardle, ce réglage n'apparaissait dans aucune documentation, et tout programme exécuté avec les droits de l'utilisateur en cours — voire une simple commande dans le terminal — pouvait le modifier sans mot de passe administrateur.

Une fois modifié, tout ce que l'utilisateur disait à Muse était d'abord envoyé au serveur de l'attaquant. Selon la synthèse de plusieurs médias spécialisés en sécurité, les voies d'exploitation incluaient : écouter le contenu vocal, intercepter les jetons d'authentification, injecter des prompts dans le modèle backend en profitant d'une session légitime, puis lire des données ou agir via les applications déjà autorisées par Muse, comme la messagerie, le calendrier ou WhatsApp. Un autre rapport indique que Wardle a démontré comment, depuis un Mac compromis, il était possible d'obtenir à distance la position de l'iPhone associé via ce même compte Muse.

Wardle n'a pas mâché ses mots sur les réseaux sociaux :

"Please don't install. It's trivial to turn Muse into the ultimate backdoor."

Comment Meta qualifie l'incident

Singleton l'a décrit comme un problème de configuration local, nécessitant qu'un attaquant exécute d'abord du code sur la machine. Cette qualification repose sur une base technique : la faille ne peut pas être déclenchée directement à distance via le réseau, l'attaquant doit d'abord amener la victime à exécuter quelque chose. Meta n'a pas non plus demandé de numéro CVE pour ce cas, le traitant comme un défaut de configuration interne ; le correctif a consisté à retirer ce réglage de débogage de la version de production.

La contestation de la communauté de la sécurité porte justement sur ce seuil. Les techniques d'ingénierie sociale de type ClickFix se sont largement répandues ces dernières années et poussent l'utilisateur à coller une seule ligne dans le terminal, accomplissant précisément cette étape d'« exécution de code locale au préalable ». Lors du lancement de Muse, Mark Zuckerberg avait déclaré que l'application était "built from the ground up for privacy and security" — une promesse qui s'éloigne sensiblement de la réalité d'un client agent sans bac à sable, dont l'adresse serveur pouvait être modifiée à volonté.

Entre la divulgation et le correctif, plusieurs jours se sont écoulés. Un article d'iTnews du 22 septembre ne mentionnait encore aucune réponse de Meta, et un autre média spécialisé affirmait, un jour après la divulgation, que la faille n'était toujours pas corrigée. Pendant cette période, le code de preuve de concept de Wardle est resté public sur GitHub, à la portée de quiconque souhaitait le reproduire.

Meta n'a pas précisé quelles versions exactes étaient concernées par le correctif, ni si la faille avait été réellement exploitée durant la période d'exposition. Wardle a indiqué que d'autres problèmes seraient présentés en novembre lors de la conférence Objective by the Sea.

Qui est concerné

Le risque direct pèse sur les personnes ayant déjà installé Muse sur leur Mac et lui ayant accordé des autorisations pour le microphone, les fichiers, la messagerie, etc. La conduite à tenir est simple : vérifier que le client a bien été mis à jour et éviter d'exécuter des commandes de terminal d'origine incertaine.

Pour les services informatiques d'entreprise, le problème est plus délicat. Pour fonctionner, un agent IA de bureau a besoin d'autorisations au niveau du système ; une fois l'autorisation TCC de macOS accordée, tout programme capable d'usurper l'identité de ce client peut hériter du même accès. Muse avait déjà été écarté de la plateforme d'achat d'Amazon pour non-respect de la politique d'accès des agents automatisés. Après cet épisode, il est probable que les administrateurs ajoutent à leur liste de vérification, lors de l'approbation de l'installation d'agents de bureau pour leurs employés, la question de savoir si les éléments de configuration peuvent être altérés par un processus local.

Sources : InfoQ, iTnews, CocoLoop, The Register, IT Home (ithome.com) ; ont été vérifiés le nom de l'option de configuration en cause, la publication de l'outil de preuve de concept et la manière dont Meta a géré ce correctif d'urgence.