Falha zero-day no Muse pode abrir uma porta traseira no Mac
A 26 de Setembro de 2026, relatos indicaram que uma vulnerabilidade no assistente Muse da Meta poderia dar a código já presente num Mac controlo sobre a conta do agente.

A 26 de Setembro de 2026, a Ars Technica e a Malwarebytes noticiaram uma vulnerabilidade zero-day no Muse, o assistente de IA da Meta para macOS, que pode criar uma via de acesso indevido a dados e capacidades sensíveis do computador. O investigador de segurança Patrick Wardle identificou um mecanismo através do qual uma aplicação em execução local ou um comando no Terminal pode alterar uma configuração não documentada e obter o token de autenticação da conta Muse da vítima.
Uma definição interna exposta a processos locais
A Meta apresenta o Muse como um agente capaz de marcar compromissos, preencher formulários, tratar de interacções com apoio ao cliente, efectuar compras, criar documentos e ligar-se a aplicações e serviços. Entre esses serviços encontram-se WhatsApp, correio electrónico, calendários e redes sociais. Para cumprir essas tarefas, o software pode receber acesso a contas do utilizador e a recursos do macOS, como ficheiros, microfone, câmara, localização e calendários.
Segundo a Ars Technica, Wardle descobriu que qualquer aplicação instalada localmente ou código executado no Mac podia alterar vários parâmetros internos do Muse, independentemente das permissões macOS atribuídas a esse processo. Um desses parâmetros controla o destino usado para a transcrição de ditado. Se esse endereço for redireccionado para um servidor de um atacante, os comandos de voz e o token de autenticação podem ser enviados para esse servidor.
É necessário acesso inicial ao computador
A vulnerabilidade não é apresentada como uma falha de execução remota de código que infecte um Mac limpo sem qualquer intervenção. O atacante precisa primeiro de executar código no equipamento, através de malware, de uma aplicação maliciosa ou de engenharia social. Ainda assim, esta condição não torna o problema irrelevante: ataques que convencem pessoas a instalar software ou a executar instruções no Terminal podem fornecer esse ponto de partida.
- Evitar entregar simultaneamente ao agente acesso amplo a correio electrónico, mensagens, calendários, ficheiros na nuvem, pagamentos e permissões do dispositivo.
- Rever as ligações do agente e remover as que não sejam realmente necessárias.
- Tratar como suspeitas instruções recebidas em páginas ou mensagens não solicitadas que peçam para executar comandos.
- Actualizar regularmente o macOS e as aplicações, mantendo uma solução antimalware em tempo real actualizada.
O risco está ligado à concentração de privilégios. Um programa de roubo de informação convencional tem de procurar credenciais, documentos, conversas e dados de navegação em diferentes locais. Um agente já autenticado pode reunir acesso a vários desses recursos numa mesma interface. Se essa interface for tomada por um atacante, as permissões que tornavam o serviço conveniente podem também alargar o impacto da intrusão.
A conta Muse pode tornar-se o ponto de controlo
Wardle descreveu um cenário em que o servidor controlado pelo atacante funciona como intermediário entre o utilizador e o serviço da Meta. Depois de receber um pedido de voz, esse servidor poderia acrescentar uma instrução maliciosa para o agente executar. O token de autenticação seria igualmente transmitido para o destino alterado, permitindo, segundo o investigador, assumir o controlo persistente da conta Muse.
O investigador disse à Ars Technica que desenvolveu demonstrações de conceito capazes de aproveitar os privilégios do agente para escrever ficheiros no disco e captar fotografias, por vezes sem indicação clara para um utilizador atento. Estas são descrições atribuídas a Wardle pela publicação. As fontes fornecidas não incluem uma validação independente de todas as demonstrações nem informação completa sobre as circunstâncias necessárias a cada uma.
Correcção emergencial, mas dúvidas persistem
Mais de 12 horas depois da publicação inicial, a Meta informou que tinha disponibilizado uma correcção emergencial para a falha, de acordo com a Ars Technica. Não é indicado no material disponível que versões foram abrangidas, se a actualização exige acção manual ou se existem medidas específicas para contas potencialmente expostas. Também não há confirmação, nas fontes consultadas, de uma campanha de exploração generalizada.
A notícia surgiu quando a Amazon começou a bloquear o Muse no seu site, classificando-o como agente de IA não autorizado que violaria as condições de utilização, segundo a Ars Technica. A Amazon afirmou ter pedido à Meta que removesse o seu serviço da experiência. Esse episódio é distinto da falha de segurança, mas ilustra o debate mais amplo sobre agentes que actuam em nome de utilizadores em plataformas de terceiros.
A OWASP aponta riscos como injecção de instruções, abuso de ferramentas, escalada de privilégios, exfiltração de dados, autonomia excessiva, envenenamento de memória e exposição de dados sensíveis em agentes de IA. Em Portugal, onde o Mac é usado tanto em trabalho independente como em pequenas empresas, convém limitar acessos a ferramentas estritamente necessárias e confirmar pedidos inesperados de novas permissões, reautenticação ou partilha externa de ficheiros.



