Нулевой день в Muse от Meta позволяет локальным приложениям захватывать токены аутентификации пользователей
Исследователь безопасности Патрик Уордл обнаружил нулевой день в Mac‑версии ассистента Muse от Meta, который позволяет любому локальному приложению или команде в терминале получить токен аутентификации учётной записи Muse, изменив недокументированную настройку (включая адрес для транскрибирования). Уязвимость даёт злоумышленникам полный контроль над ассистентом и его привилегиями; Amazon уже ограничила покупки через Muse, а Meta не ответила на запросы.