// 2 ZERO-DAY · 2 CVE · 3 EXPLOIT NELLE ULTIME 24H
Patrick Wardle ha scoperto una vulnerabilità zero-day in Meta Muse per macOS. Il setting endo_voyager_dictation_endpoint è modificabile da processi locali non

Il 21 settembre 2026 Patrick Wardle, fondatore del progetto nonprofit di sicurezza Objective-See, ha reso pubblica una vulnerabilità zero-day nell'applicazione Meta Muse per macOS. Un processo locale senza privilegi elevati può modificare il setting nascosto endo_voyager_dictation_endpoint e reindirizzare il traffico di dettatura verso endpoint controllati da un attaccante. Il ricercatore ha rilasciato un proof-of-concept denominato not-a-mused, disponibile in repository pubblico, che dimostra la facilità con cui un'app AI progettata per essere "sicura" può diventare un condotto per l'esfiltrazione di audio sensibili e prompt.

Il caso solleva un interrogativo più ampio: le promesse di controllo utente e isolamento avanzato da parte dei vendor AI resistono al test dell'implementazione concreta, o si traducono in una delega di rischio che l'utente finale non può gestire?

Punti chiave
  • La vulnerabilità risiede nel setting endo_voyager_dictation_endpoint, modificabile da qualsiasi processo locale non privilegiato nell'app Meta Muse per macOS.
  • La modifica reindirizza il traffico di dettatura audio e i prompt AI verso server controllati da un attaccante, senza richiedere privilegi di amministratore.
  • Patrick Wardle ha rilasciato il PoC not-a-mused per dimostrare la criticità del flaw; l'exploit richiede solo esecuzione di codice locale.
  • Meta non ha risposto immediatamente alle richieste di commento sulla vulnerabilità; lo stato di eventuali correzioni non è documentato nel materiale disponibile.

Il meccanismo: come un setting nascosto spezza il modello di sicurezza di macOS

Il nucleo del problema è un'impostazione interna denominata endo_voyager_dictation_endpoint. Wardle ha dimostrato che questa variabile è scrivibile da processi non privilegiati in esecuzione sullo stesso sistema. Una volta alterata, l'applicazione Muse invia il flusso audio della dettatura e i relativi prompt di intelligenza artificiale verso l'URL scelto dall'attaccante, bypassando i controlli di trasporto che l'utente presume siano garantiti dall'infrastruttura Meta.

La criticità non sta in una complessità tecnica raffinatissima, ma in una contraddizione architetturale. Muse è stata promossa da Meta come un'applicazione sicura per design, con la "Muse Secure VM" e la promessa che "ogni persona rimane in controllo della propria Muse e decide quanto accesso concedere", come recita il comunicato di lancio citato da The Register. Tuttavia, il controllo dell'utente si arresta al confine dell'app: il sistema operativo non impedisce a un processo terzo di ridefinire dove finiscano i dati sensibili una volta che questi hanno superato il microfono.

Questo design rompe il principio di separazione dei privilegi su cui macOS ha costruito il proprio modello di sicurezza. La Transparency Consent and Control (TCC) regola quali app possano accedere al microfono, ma non verifica dove quel traffico venga instradato dopo l'accesso. Un'app che concentra in sé molteplici autorizzazioni sensibili diventa, per forza di cose, un singolo punto di fallimento senza controparti verificabili dall'esterno.

"Just because a bad neighbor moves in doesn't mean that that neighbor automatically has access to all the apartments" — Patrick Wardle, intervista telefonica a The Register

Il paradosso dell'agente AI utile: più accessi, più superficie

Wardle ha articolato con precisione il dilemma che questa classe di applicazioni introduce nei sistemi endpoint. "Sono super convenienti e super potenzianti. Ma hanno così tanto accesso, se le configuri per essere utili. Fondamentalmente potrebbero fare qualsiasi cosa sul tuo computer", ha dichiarato il ricercatore. La frase non è iperbole: un'app che deve leggere lo schermo, catturare audio, analizzare contesto applicativo e rispondere in tempo reale accumula privilegi che, in un modello tradizionale, sarebbero distribuiti tra processi isolati e controllati dal kernel.

Il problema si complica quando si considera che queste applicazioni non sono strumenti specializzati per utenti esperti, ma prodotti consumer posizionati come assistenti quotidiani. L'utente medio non dispone degli strumenti per verificare se il traffico di dettatura raggiunga effettivamente i server Meta o un endpoint sconosciuto. La promessa di "sicurezza" diventa, in questo senso, una forma di delega informativa: il vendor afferma, l'utente accetta, nessun terzo verifica finché un ricercatore non pubblica un PoC.

Il ricercatore ha collegato questo specifico difetto a una tendenza più ampia nel settore AI. "Penso che una parte della loro avidità per i dati utente apra la porta, crei una superficie di attacco più ampia", ha affermato Wardle. E ancora: "queste compagnie AI stanno correndo verso il prossimo traguardo. Privacy degli utenti e sicurezza, quelle non sono priorità". Il giudizio è severo, ma ancorato a un'evidenza concreta: il setting vulnerabile non è un residuo di codice legacy, ma una scelta architetturale in un prodotto rilasciato con enfasi sul controllo utente.

Cosa sappiamo e cosa il dossier non copre

La fonte primaria, l'articolo di The Register del 21 settembre 2026, fornisce dettagli tecnici solidi sul meccanismo di attacco e sulle dichiarazioni del ricercatore. Tuttavia, il dossier presenta limiti significativi che impongono cautela su alcune dimensioni del racconto.

Non è confermato se Meta abbia rilasciato una patch al momento della pubblicazione. Le versioni specifiche dell'app Muse per macOS interessate dal difetto non sono dettagliate. Non risulta verificata la presenza della stessa vulnerabilità su piattaforme diverse da macOS: Windows, iOS o Android non sono menzionati nel materiale disponibile. Il CVE-2026-42945, citato nel titolo del record NVD, non fornisce dettagli tecnici verificabili nel contenuto estratto: il sistema restituisce solo redirect ripetuti verso pagine redhat-SADP, senza descrizione del flaw relativo a Muse.

Non risulta inoltre disponibile una conferma indipendente del comportamento del PoC not-a-mused da parte di terzi, né una timeline precisa della divulgazione responsabile a Meta. L'entità effettiva del rischio — se l'app sia in uso su larga scala in ambienti sensibili — non è quantificata nella fonte.

Perché è importante

Il brief non documenta misure correttive specifiche rilasciate da Meta né azioni mitigative verificabili dall'esterno. Il dossier non specifica la natura dei dati esposti oltre al traffico di dettatura audio e ai prompt AI. Non emerge, allo stato attuale, sovrapposizione infrastrutturale che colleghi questa vulnerabilità all'incidente Muse Spark 1.1 di agosto 2026, documentato dalle fonti 2, 4 e 5: si tratta di eventi separati condividendo solo il vendor.

Il caso assume rilevanza perché incarna una transizione architetturale che i sistemi di sicurezza aziendale non sono ancora strumentalizzati a monitorare. Le soluzioni EDR tradizionali sono addestrate a rilevare processi sospetti, movimenti laterali e caricamenti di payload. Un'app legittima che modifica il proprio endpoint di dettatura non genera necessariamente allarmi: il traffico esce crittografato, verso un dominio apparentemente valido, con le credenziali di sessione dell'utente autenticato. L'anomalia risiede nella configurazione, non nel comportamento.

Per le organizzazioni che stanno distribuendo assistenti AI su endpoint aziendali, il messaggio è che la superficie di attacco si è spostata. Non più nel network perimeter, ma nel punto di congiunzione tra le autorizzazioni concesse a un'app e la capacità del sistema operativo di verificarne l'uso. Dove l'utente vede un'interfaccia di controllo, un attaccante con accesso locale vede un file di configurazione scrivibile.

La promessa di controllo resta, allo stato attuale, una promessa della parte venditrice. La verifica spetta a chi ha incentivi e strumenti per farla — o a chi, come Wardle, li costruisce da sé e li rende pubblici.

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. theregister.com
  2. theguardian.com
  3. nvd.nist.gov
  4. bloomberg.com
  5. bleepingcomputer.com
  6. support.theguardian.com