# La Muse de Meta a une vulnérabilité zero-day. Verdict : REVERT.

Published: 2026-09-23

L'estampille d'hier sur la Muse de Meta était NEEDS REVIEW. Durant la nuit, l'examen est arrivé deux fois : Patrick Wardle a montré que toute application locale ou une commande terminale copiée peut rediriger le point de terminaison de transcription de Muse et s'emparer du jeton de compte, et Peter James a demandé à Muse son propre système de fichiers et en a obtenu 6,8 Go (nom de code Hatch, Codex CLI dans l'image). Les réponses de Meta : aucune réponse à Ars, et « Non Applicable » de la part du programme de récompense de bogues. Verdict : REVERT.

Canonical: https://thedailydiff.dev/fr/video/2026-09-22-muse-zero-day/

## Ce que couvre cette vidéo

- Le verdict d'hier, la revue de la nuit
- La semaine : le mur d'Amazon, le 0-day de Wardle, un zip de 6,8 Go
- Le 0-day : un interrupteur de mode sombre à côté de votre jeton
- ClickFix : une commande copiée, la dictée dans le cloud de Meta
- L'exportation : 6,8 Go, nom de code Hatch, Codex CLI à l'intérieur

## Chapitres

- 0:00 Le verdict d'hier, la revue de la nuit
- 0:22 La semaine : le mur d'Amazon, le 0-day de Wardle, un zip de 6,8 Go
- 0:38 Le 0-day : un interrupteur de mode sombre à côté de votre jeton
- 1:22 ClickFix : une commande copiée, la dictée dans le cloud de Meta
- 1:45 L'exportation : 6,8 Go, nom de code Hatch, Codex CLI à l'intérieur
- 2:51 Non Applicable : trois parties, une semaine, un déni
- 3:22 AMD : le dé aux 65 535 faces
- 4:26 Apple : des publicités dans les réglages que vous ne pouvez pas fermer
- 4:58 Verdict : REVERT, deux examens en un jour

## Transcription traduite

Traduit de la narration originale en anglais. L'audio et les sous-titres disponibles sont gérés par YouTube.

### Le verdict d'hier, la revue de la nuit

0:00 Hier, j'ai estampillé la Muse de Meta NEEDS REVIEW. Pendant la nuit, une commande collée a pris le contrôle d'un compte Muse, et Muse a compressé son propre disque dur pour un chercheur, six virgule huit gigaoctets. Dans cette vidéo, le zero-day, l'exportation et la puce AMD qui ne lance jamais zéro. Nous sommes le mardi 22 septembre, et c'est The Daily Diff. Voici donc la différence.

### La semaine : le mur d'Amazon, le 0-day de Wardle, un zip de 6,8 Go

0:22 Dimanche soir, Amazon a mis la Muse au mur. Douze heures plus tard, Patrick Wardle a publié un zero-day dans l'application Muse Mac. Lundi, Peter James a demandé à Muse son propre système de fichiers et l'a obtenu. Également cette semaine, les nombres aléatoires d'AMD ignorent le zéro, et Apple a mis des publicités dans les réglages que vous ne pouvez pas fermer.

### Le 0-day : un interrupteur de mode sombre à côté de votre jeton

0:38 Premièrement, le zero-day. Muse sur Mac a plus de permissions que votre banque. Vos fichiers, votre appareil photo, votre WhatsApp. Apple a passé une décennie à construire des murs autour de ceux-ci, et Muse vous demande d'ouvrir chaque porte le premier jour, parce que c'est le produit. Patrick Wardle a écrit The Art of Mac Malware. Il a découvert que n'importe quelle application sur Mac, ou n'importe quelle commande terminale, sans aucune permission, peut modifier une longue liste de paramètres Muse non documentés.

1:00 La plupart sont inoffensifs, comme le mode sombre. L'un d'eux est l'adresse du serveur où votre voix est transcrite. Dirigez cette adresse vers votre propre serveur et vous recevez la transcription, plus le jeton qui vous connecte au compte Muse. La ligne de Wardle est qu'au lieu d'écrire un voleur Mac, vous exploitez l'assistant IA lui-même. Ses preuves de concept ont écrit des fichiers et pris des photos avec la webcam. La livraison est un ClickFix, l'attaque où une fausse page d'erreur vous dit de

### ClickFix : une commande copiée, la dictée dans le cloud de Meta

1:26 coller une commande, et suffisamment de gens le font pour que cela ait un nom. La moitié de Hacker News dit que ce n'est pas un zero-day, c'est de l'idiotie aussi vieille que le monde. Vrai, et c'est aussi pourquoi un jeton de connexion ne devrait pas vivre derrière un interrupteur de mode sombre. La dictée aurait pu rester sur le Mac. Meta a choisi le cloud, où Meta peut l'enregistrer. Deuxièmement, l'exportation.

### L'exportation : 6,8 Go, nom de code Hatch, Codex CLI à l'intérieur

1:46 Peter James, qui construit un outil de codage appelé Mouse, a demandé à Muse d'archiver tous les fichiers qu'elle pouvait voir et de les envoyer à son Google Drive. Muse a dit oui. Deux virgule sept gigaoctets compressés, six virgule huit décompressés, le système de fichiers racine de la machine Linux sur laquelle réside son agent. Le nom interne de Meta pour Muse est Hatch. Le dossier personnel contient un fichier d'âme, un fichier d'identité et un fichier de mémoire. Puis cent treize transcriptions de sous-agents et environ vingt manuels pour

2:13 les paiements, les identifiants et l'utilisation du navigateur. Un fichier de configuration répertorie les connecteurs que Meta n'a pas annoncés, comme Slack, Dropbox et Polymarket. L'image contient également le Codex CLI d'OpenAI, apparemment inutilisé sauf pour son outil de bac à sable, que Meta a emprunté pour exécuter ffmpeg. L'agent phare de Meta transporte l'agent de codage d'OpenAI dans le coffre, comme une roue de secours du concessionnaire rival. Il y avait des fichiers de clés SSH, non testés, et un travail nocturne appelé un rêve qui

2:40 lit vos conversations et écrit des notes sur vous. Son rêve a noté qu'il n'avait pas demandé de scores NFL non sollicités. Le bac à sable lui-même a tenu, dit-il, et il a arrêté de fouiller parce que c'est en production. Il l'a signalé au programme de récompense de bogues de Meta.

### Non Applicable : trois parties, une semaine, un déni

2:52 Meta l'a marqué Non Applicable. La moitié de Hacker News est d'accord, c'est votre propre VM. Alors lisez le post de lancement. Meta dit qu'un agent Sentinel séparé approuve tout ce qui quitte la machine. Le Sentinel a approuvé un zip de trois gigaoctets de la machine quittant la machine. Meta dit que Muse ne voit jamais vos mots de passe. Le proxy de Wardle voit le jeton, qui est le mot de passe.

3:10 Amazon dit que Muse semble capturer et stocker les identifiants des clients. Ars a envoyé des questions à Meta et n'a rien obtenu. Trois parties, une semaine, et la seule à dire qu'il n'y a pas de problème est celle qui le vend. Maintenant, la puce qui ne lancera pas de zéro.

### AMD : le dé aux 65 535 faces

3:24 En mai, un programmeur assembleur brésilien nommé Jessé dessinait des diagrammes à barres de nombres aléatoires et a remarqué que son AMD Ryzen ne lançait jamais de zéro. Nombres sur seize bits, donc environ soixante-cinq mille faces sur le dé. Après onze heures, la seule face qui n'est jamais apparue était zéro. Intel lance des zéros toute la journée. Cette semaine, Hacker News l'a reproduit sur Zen 2 et a trouvé le mécanisme. La puce produit des zéros. Elle lève simplement le drapeau « réessayer » chaque fois que la valeur est zéro,

3:51 donc tout programme correct réessaie et n'en voit jamais un. Quelqu'un chez AMD a écrit : si zéro, signaler un échec. Un dé avec soixante-cinq mille cinq cent trente-cinq faces, vendu comme équitable. Est-ce important ? Un biais d'un sur soixante-cinq mille ne cassera pas votre TLS, et Linux mélange les sources de toute façon. Mais Zen 2 a été lancé en 2019 avec le bogue inverse, retournant toujours des uns,

4:12 corrigé par microcode. Et l'année dernière, le propre avis d'AMD pour Zen 5 a dit aux développeurs de traiter un zéro comme un échec et de réessayer. Le bogue, écrit comme la correction. La réponse d'AMD à Jessé, il y a quatre mois, ressemblait à ChatGPT. Et Apple. Les utilisateurs d'iPhone trouvent des bannières en haut des réglages poussant

### Apple : des publicités dans les réglages que vous ne pouvez pas fermer

4:30 iCloud plus, les essais Apple Music et AppleCare, avec un badge rouge jusqu'à ce que vous agissiez. Il n'y a souvent pas de bouton de rejet. Les deux issues sont d'attendre des semaines ou de payer. Les personnes qui paient déjà pour iCloud plus voient la publicité iCloud plus, ce qu'Apple appellerait un bogue et que j'appellerais un aperçu. Le commentaire principal sur le fil dit que l'Apple avec des publicités n'est pas l'Apple qui avait du goût. Si vous préférez lire ceci plutôt que de m'entendre le dire, la différence arrive dans votre boîte de réception chaque matin, gratuitement sur the daily diff dot dev,

4:56 lien ci-dessous. Donc, le verdict d'aujourd'hui sur Muse.

### Verdict : REVERT, deux examens en un jour

4:59 REVERT. Hier, j'ai dit NEEDS REVIEW. L'examen a eu lieu deux fois en un jour, et la réponse du fournisseur a été le silence et Non Applicable. Abonnez-vous, appuyez sur la cloche, et dites-moi dans les commentaires si vous l'auriez estampillé différemment. Et c'est la différence pour aujourd'hui. Je suis Niko d'Axrisi. Fusionnez de manière responsable.

## Sources

- [Ars Technica, Dan Goodin — Muse has a serious 0-day](https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/) — arstechnica.com
- [Hacker News (105 pts)](https://news.ycombinator.com/item?id=49802030) — news.ycombinator.com
- [mouse.dev, Peter James — I asked Meta's Muse for its filesystem and it sent me 6.8 GB](https://mouse.dev/blog/muse-runtime-export/) — mouse.dev
- [Hacker News (263 pts)](https://news.ycombinator.com/item?id=49802871) — news.ycombinator.com
- [Meta, Introducing Muse (Sep 8)](https://about.fb.com/news/2026/09/introducing-muse-personal-ai-agent/) — about.fb.com
- [Yesterday's episode — Amazon blocks Muse (NEEDS REVIEW)](https://www.youtube.com/watch?v=I43BZwsC0FI) — www.youtube.com
- [flat assembler board, Jessé — AMD's RNG can't generate a 0](https://board.flatassembler.net/topic.php?t=24261) — board.flatassembler.net
- [Hacker News (235 pts)](https://news.ycombinator.com/item?id=49798204) — news.ycombinator.com
- [TechRadar, Alex Blake — Apple has added persistent 'ads' to iOS](https://www.techradar.com/phones/iphone/i-wish-apple-would-just-stop-that-crap-apple-has-added-persistent-ads-to-ios-and-its-driving-users-crazy) — www.techradar.com
- [Hacker News (489 pts)](https://news.ycombinator.com/item?id=49801939) — news.ycombinator.com
