# Meta's Muse ha uno zero-day. Verdetto: REVERT.

Published: 2026-09-23

Il giudizio di ieri su Meta's Muse era NEEDS REVIEW. Durante la notte la revisione è arrivata due volte: Patrick Wardle ha dimostrato che qualsiasi app locale o un comando terminale copiato può reindirizzare l'endpoint di trascrizione di Muse e "prelevare" il token dell'account, e Peter James ha chiesto a Muse il suo filesystem e ne ha ottenuto 6.8 GB (nome in codice Hatch, Codex CLI nell'immagine). Le risposte di Meta: nessuna risposta ad Ars, e "Non applicabile" dal bug bounty. Verdetto: REVERT.

Canonical: https://thedailydiff.dev/it/video/2026-09-22-muse-zero-day/

## Contenuto di questo video

- Il verdetto di ieri, la revisione notturna
- La settimana: il muro di Amazon, lo 0-day di Wardle, una zip da 6.8 GB
- Lo 0-day: un interruttore per la modalità scura accanto al tuo token
- ClickFix: un comando copiato, la dettatura nel cloud di Meta
- L'esportazione: 6.8 GB, nome in codice Hatch, Codex CLI all'interno

## Capitoli

- 0:00 Il verdetto di ieri, la revisione notturna
- 0:22 La settimana: il muro di Amazon, lo 0-day di Wardle, una zip da 6.8 GB
- 0:38 Lo 0-day: un interruttore per la modalità scura accanto al tuo token
- 1:22 ClickFix: un comando copiato, la dettatura nel cloud di Meta
- 1:45 L'esportazione: 6.8 GB, nome in codice Hatch, Codex CLI all'interno
- 2:51 Non applicabile: tre parti, una settimana, un diniego
- 3:22 AMD: il dado con 65.535 facce
- 4:26 Apple: annunci nelle impostazioni che non puoi chiudere
- 4:58 Verdetto: REVERT, due revisioni in un giorno

## Trascrizione tradotta

Tradotto dalla narrazione originale inglese. L'audio e i sottotitoli disponibili sono controllati da YouTube.

### Il verdetto di ieri, la revisione notturna

0:00 Ieri ho etichettato Meta's Muse come NEEDS REVIEW. Durante la notte, un comando copiato ha preso il controllo di un account Muse, e Muse ha compresso il suo stesso disco rigido per un ricercatore, sei virgola otto gigabyte. In questo video, lo zero-day, l'esportazione, e il chip AMD che non "rolla" mai zero. È martedì 22 settembre, e questo è The Daily Diff. Ecco il "diff".

### La settimana: il muro di Amazon, lo 0-day di Wardle, una zip da 6.8 GB

0:22 Domenica sera Amazon ha bloccato Muse. Dodici ore dopo Patrick Wardle ha pubblicato uno zero-day nell'app Muse per Mac. Lunedì, Peter James ha chiesto a Muse il suo filesystem e l'ha ottenuto. Inoltre questa settimana, i numeri casuali di AMD saltano lo zero, e Apple ha messo annunci nelle Impostazioni che non puoi chiudere.

### Lo 0-day: un interruttore per la modalità scura accanto al tuo token

0:38 Primo, lo zero-day. Muse su Mac ha più permessi della tua banca. I tuoi file, la tua fotocamera, il tuo WhatsApp. Apple ha passato un decennio a costruire muri intorno a questi, e Muse ti chiede di aprire ogni "cancello" il primo giorno, perché quello è il prodotto. Patrick Wardle ha scritto The Art of Mac Malware. Ha scoperto che qualsiasi app sul Mac, o qualsiasi comando terminale, senza alcun permesso, può modificare una lunga lista di impostazioni Muse non documentate.

1:00 La maggior parte sono innocue, come la modalità scura. Una è l'indirizzo del server dove la tua voce viene trascritta. Punta quell'indirizzo al tuo server e ricevi la trascrizione, più il token che effettua l'accesso all'account Muse. La tesi di Wardle è che invece di scrivere un "Mac stealer", sfrutti l'assistente AI stesso. Le sue prove di concetto hanno scritto file e scattato foto dalla webcam. La "consegna" è un ClickFix, l'attacco in cui una finta pagina di errore ti dice di

### ClickFix: un comando copiato, la dettatura nel cloud di Meta

1:26 incollare un comando, e abbastanza persone lo fanno da avere un nome. Metà di Hacker News dice che non è uno zero-day, è idiozia vecchia come il tempo. Vero, e anche per questo un token di accesso non dovrebbe vivere dietro un interruttore per la modalità scura. La dettatura avrebbe potuto rimanere sul Mac. Meta ha scelto il cloud, dove Meta può registrarla. Secondo, l'esportazione.

### L'esportazione: 6.8 GB, nome in codice Hatch, Codex CLI all'interno

1:46 Peter James, che sviluppa uno strumento di codifica chiamato Mouse, ha chiesto a Muse di archiviare ogni file che poteva vedere e inviarlo al suo Google Drive. Muse ha detto certo. Due virgola sette gigabyte compressi, sei virgola otto scompressi, il filesystem root della macchina Linux su cui risiede il suo agente. Il nome interno di Meta per Muse è Hatch. La cartella home contiene un file soul, un file identity e un file memory. Poi centotredici trascrizioni di sotto-agenti e circa venti manuali per

2:13 pagamenti, credenziali e uso del browser. Un file di configurazione elenca connettori che Meta non ha annunciato, come Slack, Dropbox e Polymarket. L'immagine include anche la Codex CLI di OpenAI, apparentemente inutilizzata tranne che per il suo strumento sandbox, che Meta ha preso in prestito per eseguire ffmpeg. L'agente di punta di Meta porta l'agente di codifica di OpenAI nel bagagliaio, come una ruota di scorta del concessionario rivale. C'erano file di chiavi SSH, non testati, e un lavoro notturno chiamato un sogno che

2:40 legge le tue conversazioni e scrive note su di te. Il suo sogno notò che non aveva chiesto punteggi NFL non richiesti. La sandbox stessa ha tenuto, dice, e ha smesso di curiosare perché è in produzione. L'ha segnalato al bug bounty di Meta.

### Non applicabile: tre parti, una settimana, un diniego

2:52 Meta l'ha contrassegnato come Non applicabile. Metà di Hacker News è d'accordo, è la tua VM. Poi leggi il post di lancio. Meta dice che un agente Sentinel separato approva tutto ciò che lascia la macchina. Il Sentinel ha approvato una zip di tre gigabyte della macchina che lascia la macchina. Meta dice che Muse non vede mai le tue password. Il proxy di Wardle vede il token, che è la password.

3:10 Amazon dice che Muse sembra acquisire e memorizzare le credenziali dei clienti. Ars ha inviato domande a Meta e non ha ottenuto nulla. Tre parti, una settimana, e l'unica che dice che non c'è problema è quella che lo vende. Ora il chip che non darà mai uno zero.

### AMD: il dado con 65.535 facce

3:24 A maggio un programmatore di assemblaggio brasiliano di nome Jessé stava disegnando grafici a barre di numeri casuali e notò che il suo AMD Ryzen non generava mai uno zero. Numeri a sedici bit, quindi circa sessantacinquemila facce sul dado. Dopo undici ore, l'unica faccia che non è mai uscita era zero. Intel genera zeri tutto il giorno. Questa settimana Hacker News l'ha riprodotto su Zen 2 e ha trovato il meccanismo. Il chip produce zeri. Semplicemente alza il flag di "riprova" ogni volta che il valore è zero,

3:51 quindi qualsiasi programma corretto riprova e non ne vede mai uno. Qualcuno in AMD ha scritto, se zero, segnala fallimento. Un dado con sessantacinquemila cinquecentotrentacinque facce, venduto come equo. Importa? Un bias di uno su sessantacinquemila non romperà il tuo TLS, e Linux mescola le sorgenti comunque. Ma Zen 2 è stato lanciato nel 2019 con il bug opposto, restituendo sempre tutti uno,

4:12 risolto da microcodice. E l'anno scorso l'avviso di AMD per Zen 5 ha detto agli sviluppatori di trattare uno zero come un fallimento e riprovare. Il bug, scritto come la correzione. La risposta di AMD a Jessé, quattro mesi fa, sembrava scritta da ChatGPT. E Apple. Gli utenti di iPhone stanno trovando banner in cima a Impostazioni che promuovono

### Apple: annunci nelle impostazioni che non puoi chiudere

4:30 iCloud plus, prove gratuite di Apple Music e AppleCare, con un badge rosso finché non agisci. Spesso non c'è un pulsante per chiudere. Le due vie d'uscita sono aspettare settimane, o pagare. Le persone che già pagano per iCloud plus stanno vedendo l'annuncio di iCloud plus, che Apple chiamerebbe un bug e io chiamerei un'anteprima. Il commento principale sul thread dice che l'Apple con annunci non è l'Apple che aveva gusto. Se preferisci leggere questo anziché sentirmi dirlo, il diff arriva nella tua casella di posta ogni mattina, gratuitamente su the daily diff dot dev,

4:56 link qui sotto. Quindi, il verdetto di oggi su Muse.

### Verdetto: REVERT, due revisioni in un giorno

4:59 REVERT. Ieri ho detto che necessita di revisione. La revisione è avvenuta due volte in un giorno, e la risposta del fornitore è stata silenzio e Non applicabile. Iscriviti, premi la campanella, e dimmi nei commenti se l'avresti etichettato diversamente. E questo è il "diff" per oggi. Sono Niko di Axrisi. Unisciti responsabilmente.

## Fonti

- [Ars Technica, Dan Goodin — Muse has a serious 0-day](https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/) — arstechnica.com
- [Hacker News (105 pts)](https://news.ycombinator.com/item?id=49802030) — news.ycombinator.com
- [mouse.dev, Peter James — I asked Meta's Muse for its filesystem and it sent me 6.8 GB](https://mouse.dev/blog/muse-runtime-export/) — mouse.dev
- [Hacker News (263 pts)](https://news.ycombinator.com/item?id=49802871) — news.ycombinator.com
- [Meta, Introducing Muse (Sep 8)](https://about.fb.com/news/2026/09/introducing-muse-personal-ai-agent/) — about.fb.com
- [Yesterday's episode — Amazon blocks Muse (NEEDS REVIEW)](https://www.youtube.com/watch?v=I43BZwsC0FI) — www.youtube.com
- [flat assembler board, Jessé — AMD's RNG can't generate a 0](https://board.flatassembler.net/topic.php?t=24261) — board.flatassembler.net
- [Hacker News (235 pts)](https://news.ycombinator.com/item?id=49798204) — news.ycombinator.com
- [TechRadar, Alex Blake — Apple has added persistent 'ads' to iOS](https://www.techradar.com/phones/iphone/i-wish-apple-would-just-stop-that-crap-apple-has-added-persistent-ads-to-ios-and-its-driving-users-crazy) — www.techradar.com
- [Hacker News (489 pts)](https://news.ycombinator.com/item?id=49801939) — news.ycombinator.com
