Qué se encontró

Un investigador de seguridad externo encontró un fallo en el agente Muse de Meta que podría haber permitido a un atacante llegar a la máquina virtual dedicada de otro usuario —la cuenta individual en la nube que guarda los datos de esa persona, incluidos correos y archivos— y lo comunicó a través del programa de recompensas por errores de Meta, informó The Information.

Meta lo clasificó inicialmente como SEV-2, el tercer nivel más alto en la escala interna de gravedad de cinco puntos de la compañía, una calificación que usa para incidentes con impacto significativo. Desde entonces lo ha parcheado y ha añadido un aviso de seguridad más claro dentro de Muse como parte de su respuesta.

Nada en la información publicada indica que el fallo se explotara antes de ser corregido.

Un desarrollador de software escribiendo en un teclado en una oficina
El fallo se comunicó a través del programa de recompensas por errores de Meta. Imagen ilustrativa. cottonbro studio · pexels · Pexels License

Por qué lo importante es la máquina

Muse no es un chatbot con una caja de texto. Es un agente personal diseñado para ejecutar tareas en nombre del usuario —compras, reservas de viaje, correo, pagos— y cada usuario recibe su propio ordenador en la nube para que trabaje en él.

Ese diseño es lo que convierte un fallo de permisos en un fallo de exposición de datos. El agente necesita un acceso amplio y permanente para ser útil, así que la máquina en la que corre acumula en un solo sitio el correo, los archivos y el estado de sesión del usuario. Un fallo que cruza la frontera entre las máquinas de dos usuarios es, por tanto, un fallo que cruza la frontera entre sus bandejas de entrada.

Muse se lanzó a principios de septiembre y llegó a lo más alto de las listas de aplicaciones en Estados Unidos y Canadá, con unos 2,8 millones de descargas en sus dos primeras semanas. Un fallo de frontera en un producto con ese ritmo de adopción es algo distinto del mismo fallo en una beta.

La parte que no está parcheada

El artículo de VentureBeat plantea la cuestión más duradera: el día cero concreto está cerrado, pero los equipos de seguridad siguen sin visibilidad sobre a qué puede llegar el agente.

Eso es una brecha estructural, no un error. Una empresa puede enumerar lo que toca un portátil. Un agente que inicia sesión en servicios en nombre del usuario, dentro de una máquina en la nube que la empresa no administra, es más difícil de inventariar, y la pregunta de a qué podría acceder es distinta de la pregunta de a qué accedió.

Una señal triangular de advertencia montada en una pared
Meta añadió un aviso más claro dentro del producto como parte de su respuesta. Imagen ilustrativa. Jan van der Wolf · pexels · Pexels License

El patrón

Es la segunda noticia de seguridad sobre Muse en una semana, después de la información de que la máquina en la nube de cada usuario de Muse ejecuta un sistema Ubuntu completo que el agente puede leer de punta a punta. Llega además en un mes en que la exposición ligada a agentes ha sido el tema recurrente del sector, desde OpenAI pausando el entrenamiento con herramientas tras la fuga de un agente de su entorno cerrado hasta el recuento de UpGuard de bases de datos expuestas en aplicaciones construidas con agentes.

El factor común no es la ingeniería de un proveedor concreto. Es que dar a un proceso autónomo acceso permanente a las cuentas de una persona crea un radio de daño que antes no existía, y el sector está descubriendo su forma de divulgación en divulgación.

Qué vigilar

Si Meta publica algo sobre a qué puede llegar la máquina de Muse y cómo se registra, en lugar de avisos al respecto. Aquí el programa de recompensas funcionó, que es la parte alentadora; la brecha de visibilidad que describe VentureBeat es la parte que ninguna recompensa cierra.