Le 21 septembre 2026, le chercheur en sécurité macOS Patrick Wardle a publiquement révélé une grave vulnérabilité zero-day dans la version Mac de l'assistant IA Muse de Meta : n'importe quel programme exécuté localement pouvait réécrire un réglage non documenté de Muse, rediriger le trafic de transcription de la dictée vers un serveur contrôlé par l'attaquant et voler le jeton d'authentification du compte utilisateur. Aux premières heures du 22 septembre, David Singleton de Meta Superintelligence Labs a annoncé un correctif d'urgence.
La chaîne d'attaque : comment un réglage de débogage est devenu une porte dérobée
Le chemin d'exploitation est d'une simplicité saisissante :
- La fonction de dictée de Muse ne transcrit pas sur l'appareil : elle envoie l'audio vers les serveurs cloud de Meta.
- La version livrée conservait un réglage interne de débogage permettant de réécrire la destination de la transcription. Le problème : ce réglage vivait dans les préférences locales et pouvait être modifié par n'importe quel programme tournant sous le même compte utilisateur — sans élévation de privilèges.
- Un attaquant redirige la transcription vers son propre serveur, et l'audio dicté par l'utilisateur y afflue.
- Pire encore : les requêtes transportent aussi le jeton d'authentification du compte Muse — une fois intercepté, l'attaquant prend le contrôle total du compte.
Wardle a également démontré des attaques de preuve de concept exploitant les permissions système déjà accordées à Muse pour écrire des fichiers et prendre des photos via la caméra, presque à l'insu de l'utilisateur. Selon ses mots, les attaquants n'ont plus besoin d'écrire un malware Mac complet — ils peuvent « tout simplement emprunter l'assistant IA lui-même ».
Pourquoi c'est pire qu'un bug d'application ordinaire
L'enjeu, ce sont les permissions de Muse. Lancé le 8 septembre, Muse est un agent personnel touche-à-tout : envoyer des e-mails, réserver des voyages, faire des achats, suivre des objectifs — il demande donc des permissions système pour les fichiers, le microphone, la caméra, la localisation et les calendriers, et se branche sur WhatsApp, la messagerie et les comptes sociaux. Plus l'agent est privilégié, plus le rayon d'explosion d'une faille unique est large — et la démonstration de Wardle l'a prouvé : ce qui est compromis, ce n'est pas une fonction, mais tout le paquet de confiance confié à l'assistant.
La même semaine, Amazon venait tout juste de commencer à bloquer la fonction d'achat automatisée de Muse (voir notre couverture). Murs des plateformes et faille de sécurité arrivant ensemble, la trajectoire « assistant à hauts privilèges » de Muse se retrouve doublement interrogée.
La réponse de Meta — et les questions sans réponse
La déclaration de Singleton a insisté sur l'engagement de Meta en faveur de la transparence sur la vie privée et la sécurité de Muse, présentant le réglage comme un interrupteur interne conservé pour le débogage et le développement. Deux questions demeurent : d'abord, pourquoi un interrupteur de débogage interne s'est-il retrouvé dans une version de production ; ensuite, au 22 septembre, aucun numéro CVE n'a été attribué et les détails techniques publics restent limités.
Q : Que doivent faire les utilisateurs Mac dès maintenant ? A : Mettre Muse à jour vers la dernière version — le correctif est disponible. Vérifier aussi si Muse a reçu plus de permissions que nécessaire, et les ramener à « juste assez ».
Q : Cette faille peut-elle être exploitée à distance ? A : Non. À elle seule, elle ne donne aucun accès distant ; l'attaquant doit d'abord obtenir une exécution de code locale, via un malware ou de l'ingénierie sociale. Mais une fois obtenue, l'impact est à l'échelle du compte.