Lecture · veille du 25 septembre 2026
Premier couac cyber pour Muse : Meta a corrigé en urgence une faille de son agent IA
Numerama - Intelligence artificielle Publié le 24 septembre 2026 à 14:08 Angle technique Article en français pertinence 4 sur 5
Lire l'article original sur Numerama - Intelligence artificielle, dans une nouvelle fenêtre
Une faille de sécurité critique a été découverte dans Muse, l'agent IA de Meta.
- Une vulnérabilité due à un paramètre de développement non documenté (endo_voyager_dictation_endpoint) permettait aux attaquants d'enregistrer les dictées des utilisateurs via le cloud de Meta.
- L'exploitation nécessitait la présence d'un code malveillant sur le Mac de l'utilisateur, souvent via une technique d'ingénierie sociale comme ClickFix.
- La faille permettait à un attaquant de récupérer les données confidentielles de l'utilisateur (messages, emails, comptes) et potentiellement d'exécuter des actions sur le système.
- Meta a publié un correctif d'urgence pour l'application Mac, supprimant ce paramètre problématique.
Une faille de sécurité critique a été identifiée dans Muse, l’agent IA développé par Meta. Cette vulnérabilité, révélée par Patrick Wardle, exploitait un réglage de développement non documenté, le 'endo_voyager_dictation_endpoint', qui permettait à un attaquant d'enregistrer les dictées vocales des utilisateurs et d'intercepter leurs jetons d’authentification.
L'exploitation de cette faille nécessitait la présence sur l'appareil cible d'un code malveillant, généralement introduit via des techniques d'ingénierie sociale. Wardle a démontré qu'il était possible, par exemple, d'écrire des fichiers ou de prendre des photos sans que l’utilisateur n’en soit conscient.
Meta a rapidement réagi en publiant un correctif d'urgence pour la version Mac de Muse, supprimant le paramètre problématique. L'entreprise qualifie cette faille d'élévation de privilèges locale et minimise le risque pratique, bien que l'origine du problème soulève des questions sur les pratiques de développement et de sécurité.
Cette affaire met en lumière les risques liés à la dictée dans le cloud et souligne l’importance pour les développeurs de documenter et de sécuriser minutieusement leurs paramètres de développement avant leur mise en production.
Mots-clés : MuseMetavulnérabilité
Transparence : synthèse en français produite automatiquement par un modèle de langage local (gemma3:4b (Ollama, local sur le VPS)), non révisée. Le texte intégral reste chez l'éditeur d'origine.