Meta創業者のMark Zuckerberg氏が「プライバシーとセキュリティのためにゼロから構築された」と紹介したMuseアシスタントにおいて、ローカルマシンで動作する任意のアプリケーションやターミナルコマンドが、ユーザーのMuseアカウントへの完全アクセスを提供する認証トークンを盗み取れるゼロデイ脆弱性が発見された。
この脆弱性は、アシスタントの文書化されていない設定の一つが、文字起こしエンドポイントを攻撃者自身のサーバーへリダイレクトすることを許可していることに起因し、これにより攻撃者がアカウント上で完全な制御を獲得できる。
Metaはこの脆弱性に対するパッチをまだ公開していない。
