El zero-day de Meta Muse abre una vía a puertas traseras en Mac
El 26 de septiembre de 2026 se conoció una falla de Muse que permitiría a código local desviar el dictado, obtener un token de cuenta y abusar de permisos extensos en macOS.

El 26 de septiembre de 2026, informaciones de seguridad revelaron una vulnerabilidad zero-day en Muse, el asistente de Meta para macOS, que podría convertir al agente con amplios privilegios en una vía para instalar una puerta trasera en un Mac. El hallazgo corresponde al investigador de seguridad de macOS Patrick Wardle. La falla no permite por sí sola entrar de forma remota en un equipo limpio. Antes, un atacante debe conseguir ejecutar código localmente, mediante malware, una aplicación maliciosa o ingeniería social. Sin embargo, tras obtener ese primer acceso, el defecto descrito podría darle control sobre una cuenta de Muse y sobre los servicios y permisos asociados.
Muse se presenta como un agente capaz de hacer más que responder preguntas. Meta afirma que puede reservar citas, rellenar formularios, gestionar interacciones de atención al cliente, hacer compras, crear documentos y conectarse con WhatsApp, correo electrónico, calendarios y redes sociales. Para realizar esas tareas, los usuarios pueden autenticar varias cuentas y conceder permisos de macOS para recursos protegidos, como archivos, micrófono, cámara, ubicación y calendarios. Esa acumulación de accesos explica la gravedad potencial del caso: una sola interfaz ya autenticada puede reunir capacidades que, de otro modo, un atacante tendría que obtener por separado.
Una configuración no documentada
Según la descripción de Ars Technica sobre la investigación de Wardle, cualquier aplicación que se ejecutara de forma local o cualquier comando de terminal podía modificar una larga lista de ajustes no documentados de Muse, sin importar los permisos de esa aplicación o comando. Varios de esos controles serían relativamente inocuos, como los relativos al modo oscuro. Uno, sin embargo, determina el servidor al que se envía el dictado para su transcripción. En circunstancias normales, la dirección corresponde a un servidor operado por Meta. La vulnerabilidad permitiría sustituirla por un punto de conexión controlado por un atacante.
El cambio de destino tendría dos consecuencias relacionadas. El servidor interpuesto podría capturar las instrucciones de voz de la víctima. También podría recibir el token que autentica la cuenta de Muse, de acuerdo con los reportes. Wardle afirmó que, con ese token, un atacante podría manipular el agente y aprovechar los permisos y servicios a los que Muse ya tiene acceso. Sus pruebas de concepto incluían escribir archivos maliciosos en el disco y tomar fotografías, en algunos casos sin señales evidentes incluso para una persona atenta. Son demostraciones de investigación recogidas por los medios, no una prueba de que todos los usuarios de Muse hayan sufrido un ataque.
No es ejecución remota, pero sí una escalada
Meta sostuvo que el problema no era un exploit remoto. La distinción es relevante: la falla reportada no aporta, por sí misma, un método para ejecutar código en un Mac que no haya sido comprometido. Sigue siendo necesaria una vía previa de ejecución local. Malwarebytes menciona como posibilidades el malware, una aplicación maliciosa o la ingeniería social. Esa condición no convierte necesariamente el riesgo en algo meramente teórico. Wardle y Ars Technica señalaron los engaños de tipo ClickFix, que inducen a una persona a ejecutar comandos mediante instrucciones mostradas en una web o enviadas en mensajes no solicitados.
El riesgo principal es la escalada y la concentración de datos y capacidades. Un programa tradicional dedicado al robo de información suele tener que localizar por separado datos del navegador, credenciales, documentos, historiales de chat y otros materiales valiosos. Un agente comprometido puede reducir ese esfuerzo si ya reúne cuentas autenticadas, comunicaciones, información almacenada en línea y permisos del sistema operativo. Esto no implica que Muse dé acceso automático a todos los archivos o todas las cuentas de una persona. El alcance depende de las herramientas, conexiones y autorizaciones habilitadas en cada caso. Aun así, el incidente ilustra por qué un agente con autoridad extensa requiere un estándar de seguridad superior al de una aplicación convencional.
- No instalar ni mantener un agente con permisos o conexiones de cuentas que no sean realmente necesarios.
- Revisar los vínculos con correo, mensajería, calendarios, almacenamiento en la nube y métodos de pago, y eliminar los que sobren.
- Desconfiar de páginas y mensajes no solicitados que pidan copiar o ejecutar comandos en la terminal.
- Mantener actualizados macOS y las herramientas de seguridad, y vigilar solicitudes inesperadas de permisos, reautenticación o compartición de archivos.
Un parche comunicado tras la divulgación
Ars Technica informó de que Meta publicó un parche urgente más de doce horas después de que se difundiera su artículo. El material disponible no detalla los cambios técnicos de esa corrección, las versiones afectadas ni la forma en que llega a los equipos de los usuarios. Tampoco aporta una verificación técnica independiente del parche. Por ello, el anuncio de una actualización no permite concluir por sí solo que un token que hubiera quedado expuesto deje de tener efectos. Si existe preocupación por una exposición, revisar las sesiones de cuenta y los servicios vinculados es una medida general razonable.
Wardle cuestionó dos decisiones de diseño que, en su opinión, hicieron posible el exploit. La primera fue usar transcripción de dictado en la nube, pese a que macOS ofrece una opción de transcripción en el propio dispositivo. La segunda fue permitir que cualquier aplicación local modificara todos los ajustes no documentados, incluida una dirección para procesar voz sensible. Meta había declarado que Muse fue creado desde el inicio con privacidad y seguridad. Las informaciones conocidas plantean dudas sobre el aislamiento de esa configuración delicada y sobre las revisiones de seguridad aplicadas a un asistente al que se confían accesos tan amplios.
El caso también aparece mientras los agentes de software aspiran a intervenir más en las transacciones en línea. Según Ars Technica, Amazon empezó a bloquear Muse en su sitio poco antes de la divulgación de Wardle. Amazon calificó a Muse como un agente de IA no autorizado que infringía sus condiciones de uso y afirmó que había pedido a Meta retirar Amazon de la experiencia. Esa disputa es distinta de la vulnerabilidad, pero muestra otro aspecto de estos sistemas: un asistente que actúa en nombre de un usuario no afecta solo a su dispositivo, sino también a los servicios donde compra, reserva o intercambia información.
Para quienes usan Mac en España y en los países hispanohablantes, la lección inmediata no es que todo asistente de IA sea inseguro ni que una aplicación local pueda eludir sin límites las defensas de macOS. Es que la comodidad crea un punto de control especialmente valioso cuando reúne autenticación de cuentas, permisos del sistema y capacidad de actuar de forma automática. OWASP incluye la inyección de instrucciones, el abuso de herramientas, la escalada de privilegios, la exfiltración de datos, la autonomía excesiva, el envenenamiento de memoria y la exposición de datos sensibles entre los principales riesgos de los agentes de IA. Conceder solo los accesos indispensables y revisarlos de forma periódica ofrece una defensa más sólida que confiar en que el agente reconocerá siempre una instrucción maliciosa.



