Meta Muse : faille cachée permet de détourner l'assistant IA en backdoor

22 septembre 2026 · Cybersécurité · META,CRWD,S

Le chercheur Patrick Wardle a démontré qu'un paramètre caché dans Meta Muse (endo_voyager_dictation_endpoint) permet à un attaquant ayant accès à la session utilisateur de rediriger la dictée vocale vers un serveur malveillant. L'attaque permet de capturer le token d'authentification Muse, d'injecter des instructions supplémentaires et de contrôler l'assistant sur tous les appareils liés au compte. Meta Muse, lancé ce mois-ci aux États-Unis, dispose d'accès larges aux fichiers, emails, messages et appareils connectés de l'utilisateur. Wardle a choisi la divulgation publique immédiate ; Meta aurait depuis déployé un correctif non documenté.

Impact marchés

Impact sur Meta (META) dont la crédibilité sécurité de son agent IA phare est mise en cause dès son lancement. Tendance plus large de vulnérabilités dans les agents IA dotés de larges permissions, affectant la confiance dans les assistants personnels IA de l'industrie tech.

Opportunités

Risque pour Meta : adoption ralentie de Muse si la confiance est érodée au lancement. Opportunité pour les éditeurs de sécurité endpoint (CrowdStrike, SentinelOne) positionnés sur la détection comportementale des agents IA. À surveiller : réaction réglementaire sur les agents IA à accès large et la politique de divulgation responsable dans ce secteur.

Source originale