Meta dice haber corregido falla de Muse que exponía tokens

Meta dice haber corregido falla de Muse que exponía tokens

Meta emitió un hotfix para Muse tras una falla que exponía tokens mediante el dictado en macOS.

Por Humberto Toledo el 22 de septiembre del 2026 a las 10:14 am PDT

✨︎ Resumen (TL;DR):

  • Meta emitió un hotfix para la app de Muse en macOS después de una vulnerabilidad de día cero.
  • Un proceso local podía redirigir el dictado, capturar audio e instrucciones y obtener tokens de autenticación.
  • El ataque no funcionaba de forma remota contra una Mac limpia, pero podía ampliar el alcance de una infección local.

Meta asegura que corrigió con un hotfix una vulnerabilidad de día cero en la app de Muse para macOS, después de que Patrick Wardle demostrara que un proceso local podía redirigir el dictado a un servidor controlado por un atacante y capturar tokens de autenticación usados para manejar el agente. El problema no permitía controlar una Mac limpia únicamente desde internet, pero sí podía convertir una infección local en acceso a los permisos que la persona hubiera concedido a Muse.

Gemini accedió sin autorización a tres empresas reales
Te podría interesar:
Gemini accedió sin autorización a tres empresas reales
Retrato artístico de una mujer albina sosteniendo un tambor y una baqueta, con los ojos cerrados, en un entorno de estudio.
Foto: cottonbro studio / Pexels

Un ajuste oculto desviaba el dictado

Patrick Wardle documentó el problema en la prueba de concepto pública not-a-mused. El material muestra que Muse tenía una configuración interna no documentada para definir el servidor de destino del dictado. Cualquier proceso que ya se ejecutara con la cuenta del usuario podía modificarla sin privilegios elevados.

Cuando la persona pulsaba el micrófono y hablaba, el audio y el prompt podían terminar en un servidor controlado por el atacante, en lugar del servicio previsto por Meta.

La prueba de concepto describía tres consecuencias concretas:

  • Capturar el audio y las instrucciones dictadas.
  • Insertar instrucciones maliciosas en el flujo del agente.
  • Obtener material de autenticación de Muse, incluidos los tokens usados para manejarlo.

Con ese acceso, el atacante podía operar el agente usando los permisos que el usuario ya había concedido. Ars Technica reportó demostraciones en las que Wardle utilizó Muse para realizar acciones en la Mac sin que la persona necesariamente recibiera una alerta clara.

El detonante podía ser tan sencillo como usar el dictado después de que alguien modificara la configuración. Ars Technica describió un escenario tipo ClickFix, en el que una persona es engañada para ejecutar código. El mismo requisito también podía cumplirse si el malware ya estaba presente en la computadora.

El ataque necesitaba código local

Meta calificó el problema como una escalada de privilegios local, no como un ataque remoto. Para explotarlo, el atacante tenía que ejecutar código bajo la cuenta del usuario.

Por eso, la falla no permitía controlar una Mac limpia únicamente desde internet. Tampoco afectaba directamente a los servidores de Muse ni a la máquina virtual segura donde Meta ejecuta las tareas del agente.

Esta limitación no eliminaba el riesgo. Wardle argumentó que un programa malicioso con acceso local limitado podía apuntar a Muse para heredar un alcance mucho mayor.

La app puede trabajar con archivos, correo, calendario, mensajes, cámara, micrófono y otros servicios, siempre dentro de los permisos y conexiones que la persona haya autorizado. El problema no hacía que Muse concediera automáticamente esos accesos a cualquier aplicación. Permitía que un proceso local intentara controlar una app que ya los tenía.

La utilidad del agente depende de conectarlo con correo, calendarios, compras y otros servicios personales. Esa concentración de permisos ampliaba el impacto potencial de una falla que convirtiera al cliente en un intermediario confiable para el atacante.

La nube estaba aislada, pero el cliente no

Muse es un agente de software que recibe dictado y ejecuta tareas mediante servicios conectados con autorización del usuario.

Meta y Mark Zuckerberg presentaron Muse como un agente privado y seguro, instalado sobre una computadora virtual dedicada. En su explicación técnica sobre la seguridad de Muse, la empresa afirma que el agente funciona en un entorno aislado, que Sentinel controla las acciones de los conectores y el tráfico de salida, y que Muse no ve los tokens reales de los servicios conectados.

La compañía también reconoce que ningún agente es inmune a los ataques de inyección de instrucciones. La falla descrita afectaba el material de autenticación usado para manejar el agente, mientras que los tokens reales de los servicios conectados pertenecen a otra capa de la arquitectura.

La vulnerabilidad apareció en el cliente de macOS que conecta la computadora del usuario con el agente. El aislamiento de la máquina virtual podía proteger el entorno de ejecución en la nube, pero no impedía que un proceso local alterara el destino del dictado antes de que la información llegara a esa arquitectura.

El hallazgo puso a prueba la frontera entre la seguridad del servicio y la seguridad de la aplicación instalada en la Mac.

Meta dice que el hotfix cerró el camino

El 22 de septiembre, Meta respondió que había emitido un hotfix para la app de Muse en Mac. David Singleton, integrante de Meta Superintelligence Labs, escribió que la actualización elimina por completo la configuración del servidor de dictado de las compilaciones de producción.

Según la explicación de Singleton, retirar esa configuración cierra la vulnerabilidad descrita por Wardle. La respuesta no identifica un número de versión ni explica si las instalaciones existentes se actualizarán automáticamente.

Quienes ya tengan Muse en una Mac deberían comprobar mediante el canal oficial de actualización que ejecutan una versión corregida antes de volver a utilizar el dictado. Si existe sospecha de actividad inusual, también conviene revisar las conexiones y sesiones asociadas al agente.

El hotfix atiende el camino concreto demostrado por Wardle, de acuerdo con Meta. No equivale por sí solo a una auditoría completa del resto de las superficies de ataque de Muse.

La tensión pendiente está en el cliente local: aislar las tareas en la nube no impide que un proceso que ya corre en la Mac altere el destino del dictado antes de que la información llegue a esa arquitectura.

Fuentes: 1, 2, 3, 4

+ Temas Relacionados

Más de Tecnología

Feed