# O Muse da Meta tem um zero-day. Veredito: REVERT.

Published: 2026-09-23

O selo de ontem no Muse da Meta era NEEDS REVIEW. Durante a noite, a revisão chegou duas vezes: Patrick Wardle mostrou que qualquer aplicativo local ou um comando de terminal colado pode redirecionar o endpoint de transcrição do Muse e roubar o token da conta, e Peter James pediu ao Muse seu próprio sistema de arquivos e obteve 6,8 GB dele (codinome Hatch, Codex CLI na imagem). As respostas da Meta: sem resposta ao Ars, e "Não Aplicável" do programa de recompensa por bugs. Veredito: REVERT.

Canonical: https://thedailydiff.dev/pt-BR/video/2026-09-22-muse-zero-day/

## O que este vídeo aborda

- O veredito de ontem, a revisão da noite
- A semana: o muro da Amazon, o 0-day de Wardle, um zip de 6,8 GB
- O 0-day: um botão de modo escuro ao lado do seu token
- ClickFix: um comando colado, ditado na nuvem da Meta
- A exportação: 6,8 GB, codinome Hatch, Codex CLI dentro

## Capítulos

- 0:00 O veredito de ontem, a revisão da noite
- 0:22 A semana: o muro da Amazon, o 0-day de Wardle, um zip de 6,8 GB
- 0:38 O 0-day: um botão de modo escuro ao lado do seu token
- 1:22 ClickFix: um comando colado, ditado na nuvem da Meta
- 1:45 A exportação: 6,8 GB, codinome Hatch, Codex CLI dentro
- 2:51 Não Aplicável: três partes, uma semana, uma negação
- 3:22 AMD: o dado com 65.535 faces
- 4:26 Apple: Anúncios nas configurações que você não consegue fechar
- 4:58 Veredito: REVERT, duas revisões em um dia

## Transcrição traduzida

Traduzido da narração original em inglês. Áudio e legendas disponíveis são controlados pelo YouTube.

### O veredito de ontem, a revisão da noite

0:00 Ontem eu classifiquei o Muse da Meta como NEEDS REVIEW. Durante a noite, um comando colado assumiu o controle de uma conta do Muse, e o Muse compactou seu próprio disco rígido para um pesquisador, seis ponto oito gigabytes. Neste vídeo, o zero-day, a exportação e o chip AMD que nunca rola zero. É terça-feira, 22 de setembro, e este é o The Daily Diff. Então, aqui está a diferença.

### A semana: o muro da Amazon, o 0-day de Wardle, um zip de 6,8 GB

0:22 Domingo à noite, a Amazon bloqueou o Muse. Doze horas depois, Patrick Wardle publicou um zero-day no aplicativo Muse para Mac. Segunda-feira, Peter James pediu ao Muse seu próprio sistema de arquivos e o obteve. Também esta semana, os números aleatórios da AMD ignoram o zero, e a Apple colocou anúncios nas Configurações que você não pode fechar.

### O 0-day: um botão de modo escuro ao lado do seu token

0:38 Primeiro, o zero-day. O Muse no Mac tem mais permissões do que seu banco. Seus arquivos, sua câmera, seu WhatsApp. A Apple passou uma década construindo muros em torno desses, e o Muse pede para você abrir cada portão no primeiro dia, porque esse é o produto. Patrick Wardle escreveu The Art of Mac Malware. Ele descobriu que qualquer aplicativo no Mac, ou qualquer comando de terminal, sem permissões, pode mudar uma longa lista de configurações não documentadas do Muse.

1:00 A maioria é inofensiva, como o modo escuro. Um deles é o endereço do servidor onde sua voz é transcrita. Aponte esse endereço para seu próprio servidor e você receberá a transcrição, além do token que faz login na conta do Muse. A linha de Wardle é que, em vez de escrever um "Mac stealer", você apenas alavanca o próprio assistente de IA. Suas provas de conceito escreveram arquivos e tiraram fotos da webcam. A entrega é um ClickFix, o ataque onde uma página de erro falsa diz para você

### ClickFix: um comando colado, ditado na nuvem da Meta

1:26 colar um comando, e um número suficiente de pessoas faz isso para que tenha um nome. Metade do Hacker News diz que isso não é um zero-day, isso é idiotice tão antiga quanto o tempo. Verdade, e também por que um token de login não deveria viver atrás de um modo escuro alternar. A ditadura poderia ter ficado no Mac. A Meta escolheu a nuvem, onde a Meta pode registrá-lo. Segundo, a exportação.

### A exportação: 6,8 GB, codinome Hatch, Codex CLI dentro

1:46 Peter James, que constrói uma ferramenta de codificação chamada Mouse, pediu ao Muse para arquivar todos os arquivos que ele podia ver e enviá-los para seu Google Drive. O Muse disse sim. Dois ponto sete gigabytes compactados, seis ponto oito descompactados, o sistema de arquivos raiz da máquina Linux onde seu agente vive. O nome interno da Meta para Muse é Hatch. A pasta inicial contém um arquivo de alma, um arquivo de identidade e um arquivo de memória. Em seguida, cento e treze transcrições de subagentes e cerca de vinte manuais para

2:13 pagamentos, credenciais e uso do navegador. Um arquivo de configuração lista conectores que a Meta não anunciou, como Slack, Dropbox e Polymarket. A imagem também inclui o Codex CLI da OpenAI, aparentemente não utilizado, exceto por sua ferramenta sandbox, que a Meta emprestou para executar o ffmpeg. O agente principal da Meta carrega o agente de codificação da OpenAI no porta-malas, como um pneu sobressalente da concessionária rival. Havia arquivos de chave SSH, não testados, e um trabalho noturno chamado "dream" que

2:40 lê suas conversas e escreve notas sobre você. Seu "dream" notou que ele não havia pedido resultados não solicitados da NFL. O próprio sandbox aguentou, ele diz, e ele parou de fuçar porque é produção. Ele o registrou no programa de recompensas por bugs da Meta.

### Não Aplicável: três partes, uma semana, uma negação

2:52 A Meta marcou como Não Aplicável. Metade do Hacker News concorda, é sua própria VM. Então leia a postagem de lançamento. A Meta diz que um agente Sentinel separado aprova tudo que sai da máquina. O Sentinel aprovou um zip de três gigabytes da máquina saindo da máquina. A Meta diz que o Muse nunca vê suas senhas. O proxy de Wardle vê o token, que é a senha.

3:10 A Amazon diz que o Muse parece capturar e armazenar credenciais de clientes. Ars enviou perguntas por e-mail à Meta e não obteve resposta. Três partes, uma semana, e a única que diz que não há problema é a que está vendendo. Agora o chip que não vai rolar um zero.

### AMD: o dado com 65.535 faces

3:24 Em maio, um programador assembly brasileiro chamado Jessé estava desenhando gráficos de barras de números aleatórios e percebeu que seu AMD Ryzen nunca rolava um zero. Números de dezesseis bits, então cerca de sessenta e cinco mil faces no dado. Após onze horas, a única face que nunca apareceu foi zero. A Intel rola zeros o dia todo. Esta semana, o Hacker News reproduziu isso no Zen 2 e encontrou o mecanismo. O chip produz zeros. Ele apenas levanta a bandeira de "tentar novamente" toda vez que o valor é zero,

3:51 então qualquer programa correto tenta novamente e nunca vê um. Alguém na AMD escreveu, se zero, relatar falha. Um dado com sessenta e cinco mil quinhentos e trinta e cinco faces, vendido como justo. Isso importa? Um viés de um em sessenta e cinco mil não quebrará seu TLS, e o Linux mistura fontes de qualquer maneira. Mas o Zen 2 foi lançado em 2019 com o bug oposto, sempre retornando todos os uns,

4:12 corrigido por microcódigo. E no ano passado, o próprio aviso da AMD para o Zen 5 disse aos desenvolvedores para tratar um zero como uma falha e tentar novamente. O bug, anotado como a correção. A resposta da AMD a Jessé, quatro meses atrás, parecia ter sido escrita por ChatGPT. E a Apple. Usuários de iPhone estão encontrando banners no topo das Configurações promovendo

### Apple: Anúncios nas configurações que você não consegue fechar

4:30 iCloud plus, testes do Apple Music e AppleCare, com um distintivo vermelho até você agir. Frequentemente não há botão de "descartar". As duas maneiras de sair são esperar semanas, ou pagar. Pessoas que já pagam pelo iCloud plus estão vendo o anúncio do iCloud plus, o que a Apple chamaria de bug e eu chamaria de prévia. O principal comentário na discussão diz que a Apple com anúncios não é a Apple que tinha gosto. Se você preferir ler isso a me ouvir dizer, o The Daily Diff chega na sua caixa de entrada todas as manhãs, gratuitamente em the daily diff dot dev,

4:56 link abaixo. Então, o veredito de hoje sobre o Muse.

### Veredito: REVERT, duas revisões em um dia

4:59 REVERT. Ontem eu disse NEEDS REVIEW. A revisão aconteceu duas vezes em um dia, e a resposta do fornecedor foi silêncio e Não Aplicável. Inscreva-se, ative o sino e me diga nos comentários se você teria carimbado de forma diferente. E essa é a diferença de hoje. Eu sou o Niko da Axrisi. Faça a fusão com responsabilidade.

## Fontes

- [Ars Technica, Dan Goodin — Muse has a serious 0-day](https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/) — arstechnica.com
- [Hacker News (105 pts)](https://news.ycombinator.com/item?id=49802030) — news.ycombinator.com
- [mouse.dev, Peter James — I asked Meta's Muse for its filesystem and it sent me 6.8 GB](https://mouse.dev/blog/muse-runtime-export/) — mouse.dev
- [Hacker News (263 pts)](https://news.ycombinator.com/item?id=49802871) — news.ycombinator.com
- [Meta, Introducing Muse (Sep 8)](https://about.fb.com/news/2026/09/introducing-muse-personal-ai-agent/) — about.fb.com
- [Yesterday's episode — Amazon blocks Muse (NEEDS REVIEW)](https://www.youtube.com/watch?v=I43BZwsC0FI) — www.youtube.com
- [flat assembler board, Jessé — AMD's RNG can't generate a 0](https://board.flatassembler.net/topic.php?t=24261) — board.flatassembler.net
- [Hacker News (235 pts)](https://news.ycombinator.com/item?id=49798204) — news.ycombinator.com
- [TechRadar, Alex Blake — Apple has added persistent 'ads' to iOS](https://www.techradar.com/phones/iphone/i-wish-apple-would-just-stop-that-crap-apple-has-added-persistent-ads-to-ios-and-its-driving-users-crazy) — www.techradar.com
- [Hacker News (489 pts)](https://news.ycombinator.com/item?id=49801939) — news.ycombinator.com
