High-tech

Le nouvel assistant IA de Meta touché par une faille, données menacées

L’assistant IA Muse de Meta fait l’objet d’un signalement de sécurité sérieux, selon Ars Technica et l’expert Patrick Wardle. La faille décrite pourrait exposer des données privées et permettre des actions non autorisées sur les appareils des utilisateurs, ce qui remet en cause les promesses de confidentialité mises en avant par l’entreprise.

Une vulnérabilité qui touche le cœur du service

Au lancement de Muse, Mark Zuckerberg avait présenté l’outil comme conçu dès l’origine pour la confidentialité et la sécurité. D’après l’article source, la découverte d’une vulnérabilité de type zero-day contredit cette présentation. Le point sensible tient au fait que l’assistant doit accéder aux comptes Meta de l’utilisateur pour fonctionner, ce qui élargit potentiellement l’impact d’une intrusion.

La faille signalée ne serait pas limitée à une simple fuite d’informations. Elle pourrait aussi ouvrir la voie à une prise de contrôle de certaines fonctions de l’appareil, selon les éléments rapportés. La source ne précise pas l’ampleur exacte des comptes ou des appareils concernés, ni si des utilisateurs ont déjà été touchés.

Ce que l’expert dit avoir démontré

Patrick Wardle, présenté comme l’auteur de la découverte, attribue le problème à la conception même de Muse. Selon lui, l’assistant peut interagir avec des applications installées localement et écrire du code, y compris dans des situations où les autorisations devraient l’empêcher. Cette architecture ferait de l’outil une cible particulièrement intéressante pour un attaquant, car il suffirait d’exploiter l’assistant plutôt que de développer un logiciel malveillant complexe.

L’expert affirme avoir réussi à créer des fichiers malveillants via Muse. Il décrit la situation comme préoccupante, estimant que les protections attendues n’auraient pas été suffisamment prises en compte. Ces déclarations restent celles d’un chercheur en sécurité cité par la source, et Meta n’a pas répondu publiquement sur le fond du problème dans l’article.

Réactions et conséquences immédiates

La source indique qu’Amazon a retiré la possibilité d’utiliser Muse pour effectuer des actions sur sa plateforme. Ce retrait montre que la vulnérabilité a déjà eu des effets concrets sur l’écosystème autour de l’assistant. En revanche, l’article ne détaille pas si d’autres partenaires ont pris des mesures similaires.

Meta, de son côté, n’a pas souhaité commenter. L’incertitude principale porte donc sur l’étendue réelle de la faille, sur les éventuelles données exposées et sur la durée pendant laquelle l’assistant a pu rester vulnérable.

Ce qu’il faut retenir

  • Une faille zero-day a été signalée dans Muse, l’assistant IA de Meta, selon Ars Technica et l’expert Patrick Wardle.
  • Le problème pourrait donner accès à des informations privées et à certaines fonctions des appareils liés aux comptes Meta.
  • Amazon a supprimé l’usage de Muse pour des actions sur sa plateforme, tandis que Meta n’a pas commenté l’affaire dans la source.

Source : consulter l’article d’origine.

Cette synthèse a été produite automatiquement à partir de la source citée.