Une faille de Meta Muse a exposé des utilisateurs de Mac : un logiciel malveillant pouvait détourner l’agent IA

Meta a corrigé une faille de son agent IA Muse qui aurait pu permettre à un logiciel malveillant local ou à des commandes issues d’une manipulation psychologique de détourner l’assistant et d’exploiter les autorisations déjà accordées par des utilisateurs de Mac sur les appareils connectés exécutant Muse.

Écrit par
Matt Gonzales
Matt Gonzales
Sep 22, 2026
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Meta a corrigé une faille de sécurité qui permettait à un logiciel malveillant — ou à une commande exécutée de manière malveillante — de détourner son agent IA Muse et de retourner potentiellement les privilèges existants de l’assistant contre son utilisateur.

Le chercheur en sécurité Patrick Wardle a démontré la vulnérabilité dans l’application macOS Muse de Meta, montrant comment un processus local dépourvu de privilèges pouvait modifier un paramètre non documenté et rediriger le trafic de dictée vocale de Muse vers un serveur contrôlé par un attaquant. Meta a publié un correctif en urgence dans les heures qui ont suivi la publication par Ars Technica des conclusions de Wardle.

La faille elle-même nécessitait l’exécution locale d’une commande sur la machine de la victime. Wardle a toutefois souligné qu’un attaquant distant pouvait obtenir ce point d’appui grâce à une technique d’ingénierie sociale de type ClickFix, incitant l’utilisateur à copier-coller une commande malveillante dans Terminal, sans qu’un logiciel malveillant soit déjà présent.

Les recherches de Wardle mettent en lumière un problème de sécurité plus large à mesure que les assistants IA obtiennent accès aux fichiers, aux applications, aux caméras, aux e-mails et à d’autres ressources qu’un logiciel malveillant classique ne pourrait pas forcément atteindre directement.

Comment des attaquants pouvaient détourner Meta Muse

Wardle a découvert que l’application macOS de Muse utilise un traitement dans le cloud pour la dictée vocale et comprend un paramètre non documenté qui contrôle le point de terminaison où s’effectue la transcription. Plus précisément, l’exploit cible une valeur de configuration cachée appeléeendo_voyager_dictation_endpoint stockée dans les préférences de l’application Mac.

Selon le compte rendu détaillé des recherches publié par Ars Technica, les applications et commandes exécutées localement pouvaient modifier ce paramètre sans nécessiter de privilèges macOS élevés.

Un attaquant qui aurait déjà fait parvenir du code malveillant ou une commande ClickFix copiée-collée sur un Mac pourrait donc remplacer le point de terminaison de transcription par un serveur sous son contrôle. Lorsque l’utilisateur activerait ensuite la fonction de dictée vocale de Muse, le serveur de l’attaquant pourrait intercepter la requête et manipuler l’invite avant de la transmettre.

Advertisement

Plus important encore, Wardle a découvert que le trafic redirigé pouvait exposer le jeton d’authentification utilisé pour le compte Muse de la victime. L’obtention de ce jeton pourrait permettre à l’attaquant d’interagir avec Muse tout en exploitant les autorisations que l’utilisateur avait déjà accordées à l’assistant IA.

Comme le jeton est lié au compte Muse de l’utilisateur, la compromission pourrait dépasser le cadre du Mac. Wardle a démontré qu’un attaquant pourrait l’utiliser pour interagir avec des appareils connectés exécutant Muse, notamment pour demander à un iPhone associé de communiquer sa position et de rechercher les appareils Bluetooth situés à proximité.

Wardle a développé des attaques de démonstration illustrant le risque, notamment en utilisant Muse pour écrire des fichiers malveillants sur le disque et prendre des photos. The Register a rapporté que la faille pouvait permettre l’injection d’invites, le vol de données d’authentification et l’exploitation de tout accès accordé par l’utilisateur à Muse.

Meta a qualifié le risque pratique de relativement faible, car l’exploitation nécessitait que du code malveillant soit déjà exécuté sur la machine de la victime. David Singleton, de Meta Superintelligence Labs, l’a décrit comme une attaque locale d’élévation de privilèges plutôt que comme un exploit distant, et a indiqué que l’entreprise avait publié un correctif en urgence. Wardle a souligné que l’ingénierie sociale de type ClickFix pouvait donner à des attaquants distants l’exécution locale nécessaire pour exploiter la faille.

Les agents IA élargissent la portée d’une application compromise

Muse pose un problème de sécurité différent de celui d’un chatbot classique, car Meta a conçu l’agent pour agir au nom des utilisateurs.

Dans son analyse technique détaillée de l’architecture de sécurité de Muse, Meta explique que l’agent fonctionne sur un ordinateur cloud dédié et peut s’exécuter en arrière-plan, naviguer sur le Web et interagir avec des services tiers. Les utilisateurs peuvent connecter Muse à des systèmes tels que les e-mails, les calendriers et d’autres applications Meta, tandis que des connecteurs supplémentaires peuvent étendre sa portée.

Ces capacités sont utiles lorsque la personne qui dirige l’agent est légitime. Elles rendent également les autorisations de l’agent plus précieuses si un attaquant peut les influencer ou les contrôler.

Les chercheurs en sécurité étudient de plus en plus ce problème dans l’ensemble de l’écosystème de l’IA agentique. Des chercheurs avaient déjà découvert des failles critiques touchant les agents de codage IA d’Anthropic, Google et OpenAI qui pouvaient exposer des identifiants, permettre l’exécution de code à distance et compromettre les flux de développement.

Advertisement

Le problème dépasse également les vulnérabilités des modèles d’IA sous-jacents. Les équipes de sécurité doivent de plus en plus prendre en compte les logiciels qui les entourent, notamment les autorisations, les fichiers de configuration, les mécanismes d’authentification, les services connectés et les systèmes qui transforment les demandes des utilisateurs en actions.

Des chercheurs ont déjà démontré comment ces capacités peuvent modifier la vitesse et l’ampleur des attaques. En septembre, une campagne d’attaque pilotée par des agents IA et utilisant des centaines d’agents automatisés a compromis au moins 440 instances de serveurs PaperCut dans 395 organisations réparties dans 48 pays.

Une autre vulnérabilité récente a montré comment la compromission de l’infrastructure environnante pouvait mettre en danger les comptes IA eux-mêmes. Des chercheurs ont démontré une faille de ChatGPT susceptible d’exposer des données entre les comptes utilisateurs, soulignant que la sécurité de l’IA dépasse de plus en plus le modèle lui-même.

Ce que les utilisateurs de Muse et les équipes de sécurité doivent faire dès maintenant

Le correctif d’urgence de Meta remédie à la faiblesse précise démontrée par Wardle, mais la leçon principale s’applique plus largement aux organisations qui déploient des agents IA.

Pour les utilisateurs de Muse, installer la dernière version de l’application macOS doit être la première étape. Comme cette attaque nécessitait l’exécution locale d’une commande, maintenir les protections des terminaux et se méfier des techniques qui incitent les utilisateurs à exécuter des commandes restent des mesures de défense importantes.

Les organisations qui expérimentent Muse et d’autres agents IA devraient également considérer les autorisations accordées à ces agents comme faisant partie de leur surface d’attaque.

Les équipes de sécurité devraient :

  • Répertorier les autorisations des agents. Savoir à quels fichiers, applications, comptes, caméras, microphones et services cloud un agent IA peut accéder.
  • Appliquer le principe du moindre privilège. Éviter de donner aux agents accès à des services ou à des données dont ils n’ont pas besoin pour accomplir les tâches qui leur sont confiées.
  • Examiner régulièrement les services connectés. Supprimer les connecteurs et les autorisations qui ne sont plus nécessaires.
  • Surveiller l’activité des agents. Considérer les actions inhabituelles réalisées par un assistant IA comme des signaux de sécurité potentiels, plutôt que de supposer automatiquement qu’elles proviennent de l’utilisateur.
  • Maintenir les défenses des terminaux. Les contrôles de sécurité des agents ne remplacent pas les protections conçues pour empêcher l’exécution de code malveillant sur l’appareil dès le départ.
Advertisement

Les conclusions de Wardle montrent pourquoi ces contrôles sont importants. Un logiciel malveillant local ou une simple commande de terminal, qui se heurterait normalement aux limites d’autorisation de macOS, pourrait devenir nettement plus puissant s’il prenait le contrôle d’un agent IA que l’utilisateur a déjà autorisé à accéder à des ressources sensibles.

À mesure que les assistants IA acquièrent la capacité d’agir plutôt que de simplement répondre aux questions, les équipes de sécurité doivent protéger une nouvelle frontière de privilèges : non seulement ce que l’utilisateur peut faire, mais aussi ce que l’agent IA de l’utilisateur est autorisé à faire en son nom.

Pour en savoir plus sur les risques liés à l’accès des systèmes autonomes aux ressources sensibles, la check-list de sécurité des agents IAd’eSecurityPlanet présente des mesures concrètes concernant les autorisations, l’accès aux données, la supervision humaine et la réponse aux incidents.

Matt Gonzales

Matt Gonzales is the Managing Editor of Cybersecurity for eSecurity Planet. An award-winning journalist and editor, Matt brings over a decade of expertise across diverse fields, including technology, cybersecurity, and military acquisition. He combines his editorial experience with a keen eye for industry trends, ensuring readers stay informed about the latest developments in cybersecurity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.