> ## Content Index
> Fetch the complete content index at: https://fomoera.com/llms.txt
> Use this file to discover other available public pages before exploring further.

# Meta dice haber corregido la falla de Muse que exponía sus tokens
- URL: https://fomoera.com/meta-muse-falla-seguridad-tokens-hotfix/
- Published: 2026-09-22T17:00:03.000Z
- Updated: 2026-09-22T17:00:03.000Z
- Description: Un investigador mostró que un proceso local podía redirigir el dictado de Muse para capturar tokens y controlar el agente. Meta respondió que eliminó la configuración vulnerable de sus compilaciones de producción.
- Author: Gerardo Pavez
- Tags: Tecnología y Ciencia, Ciberseguridad

Una vulnerabilidad de día cero en la app de Muse para macOS permitía que un proceso local sin privilegios especiales redirigiera el tráfico de dictado hacia un servidor controlado por un atacante y capturara los tokens de autenticación usados para manejar el agente, según una investigación de Patrick Wardle y su prueba de concepto pública. Meta respondió el 22 de septiembre que había emitido un hotfix y sostuvo que el problema no permitía un ataque remoto contra una Mac limpia. La falla, sin embargo, podía convertir una infección local en acceso a los permisos que el usuario hubiera concedido a Muse.

## El dictado podía convertirse en la puerta de entrada

La documentación de la prueba de concepto "not-a-mused", publicada por Wardle, muestra que Muse incluía una configuración interna no documentada para definir el servidor de destino del dictado. Cualquier proceso que ya se ejecutara con la cuenta del usuario podía modificarla sin privilegios elevados. Cuando la persona pulsaba el micrófono y hablaba, el audio y el prompt podían terminar en un servidor controlado por el atacante en lugar del servicio previsto por Meta.

La prueba de concepto describe tres consecuencias: capturar el audio y las instrucciones dictadas, insertar instrucciones maliciosas en el flujo del agente y obtener material de autenticación de Muse. Con ese acceso, el atacante podía operar el agente usando los permisos que el usuario le había concedido. [Ars Technica](https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/?ref=fomoera.com) reportó demostraciones en las que Wardle utilizó Muse para realizar acciones sobre la Mac sin que el usuario necesariamente recibiera una alerta clara.

El detonante era tan sencillo como usar el dictado después de que la configuración hubiera sido modificada. Ars Technica describió un escenario de tipo ClickFix, en el que una persona es engañada para ejecutar código, aunque el requisito también puede cumplirse mediante malware que ya esté presente en el equipo.

## El ataque necesitaba una puerta local

La limitación principal es importante. Meta calificó el problema como una escalada de privilegios local, no como un ataque remoto, y explicó que el atacante tendría que ejecutar código bajo la cuenta del usuario. La falla no permitía tomar el control de una Mac limpia únicamente desde internet, ni afectaba directamente a los servidores de Muse o a la máquina virtual segura donde Meta ejecuta las tareas del agente.

Eso no vuelve irrelevante el hallazgo. Wardle argumenta que un programa malicioso con acceso local limitado podía apuntar a Muse para heredar un alcance mucho mayor. La aplicación puede trabajar con archivos, correo, calendario, mensajes, cámara, micrófono y otros servicios, siempre dentro de los permisos y conexiones que el usuario haya autorizado. El problema no era que Muse concediera automáticamente esos accesos a cualquier aplicación, sino que un proceso local podía intentar controlar una aplicación que ya los tenía.

Como [FomoEra explicó tras el lanzamiento de Muse](https://fomoera.com/muse-meta-supera-chatgpt-app-store/), la utilidad del agente depende precisamente de conectarlo con correo, calendarios, compras y otros servicios personales. Esa concentración de permisos amplía el impacto potencial de cualquier falla que convierta al cliente en un intermediario confiable para el atacante.

## El hallazgo golpeó las promesas de seguridad de Muse

Meta y Mark Zuckerberg presentaron Muse como un agente privado y seguro, instalado sobre una computadora virtual dedicada. En [su explicación técnica sobre la seguridad de Muse](https://research.meta.ai/blog/security-and-safety-for-ai-agents-our-approach-with-muse?ref=fomoera.com), la empresa afirma que el agente funciona dentro de un entorno aislado, que Sentinel controla las acciones de los conectores y el tráfico de salida, y que Muse no ve los tokens reales de los servicios conectados. La compañía también reconoce que ningún agente es inmune a los ataques de inyección de instrucciones.

La vulnerabilidad apareció en una capa distinta: el cliente de macOS que conecta la computadora del usuario con el agente. El aislamiento de la máquina virtual podía proteger el entorno de ejecución en la nube, pero no impedía que un proceso local alterara el destino del dictado antes de que la información llegara a esa arquitectura. Por eso el caso puso a prueba la frontera entre la seguridad del servicio y la seguridad de la aplicación instalada.

## Meta asegura que el hotfix elimina la configuración vulnerable

David Singleton, integrante de Meta Superintelligence Labs, escribió que la empresa había emitido un hotfix para la app de Muse en Mac. Según su explicación, la actualización elimina por completo la configuración del servidor de dictado de las compilaciones de producción y con ello cierra la vulnerabilidad descrita por Wardle.

La respuesta no identifica un número de versión ni explica si las instalaciones existentes se actualizarán automáticamente. Quienes ya tengan Muse en una Mac deberían comprobar que ejecutan una versión corregida mediante el canal oficial de actualización antes de volver a utilizar el dictado. Si existe sospecha de actividad inusual, también conviene revisar las conexiones y sesiones asociadas al agente.

El hotfix atiende el camino concreto demostrado por el investigador, de acuerdo con Meta. No equivale por sí solo a una auditoría completa del resto de las superficies de ataque de Muse. El episodio muestra que un agente puede tener una infraestructura de nube cuidadosamente aislada y, aun así, conservar un punto crítico de confianza en el programa que corre en la computadora del usuario.

*Fuentes:* [1](https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/?ref=fomoera.com), [2](https://research.meta.ai/blog/security-and-safety-for-ai-agents-our-approach-with-muse?ref=fomoera.com), [3](https://x.com/dps/status/2102248329111634067?ref=fomoera.com)