Wiresdesk
← Volver
Tecnología / Ciberseguridad / Inteligencia artificialRedacción WIRESdesk

Meta parchea un zero-day en Muse: por qué comprometer un agente de IA es más peligroso que comprometer un chatbot

Meta parchea un zero-day en Muse para macOS. El ataque requería código malicioso previo, pero podía redirigir el agente y convertir sus permisos sobre aplicaciones y datos en una herramienta para el atacante.

Meta parchea un zero-day en Muse: por qué comprometer un agente de IA es más peligroso que comprometer un chatbot

Qué ha pasado

Meta ha corregido una vulnerabilidad de día cero en **Muse para macOS** que permitía a software malicioso ya presente en un Mac **secuestrar el agente de IA y aprovechar los permisos que el usuario le hubiera concedido**.

El matiz es importante: el fallo no significaba que cualquier atacante pudiera entrar directamente desde Internet en cualquier ordenador con Muse. El escenario demostrado por el investigador Patrick Wardle requería que código malicioso ya se ejecutara con la cuenta del usuario, algo que también puede conseguirse mediante técnicas de ingeniería social como ClickFix.

Una vez dentro, el problema era especialmente serio por la naturaleza del agente. Muse puede acceder, con permiso del usuario, a aplicaciones, archivos, calendario, correo y otras herramientas. **Un agente comprometido hereda parte del poder que le hemos dado para ayudarnos.**

Lee también: Frenar la IA no afecta igual a todos: por qué el debate de seguridad también es una pelea competitiva

Según la investigación publicada, una configuración no documentada permitía modificar el destino del tráfico utilizado para el dictado. Un proceso local sin privilegios especiales podía redirigir esa comunicación hacia infraestructura controlada por un atacante.

Eso abría la puerta a manipular las instrucciones que recibía el agente y a abusar de sus capacidades. Wardle mostró escenarios en los que el asistente podía ejecutar acciones no deseadas utilizando accesos que el propio usuario había autorizado.

Meta lanzó rápidamente un **hotfix** tras la divulgación. La empresa subrayó que el ataque necesitaba código malicioso previo en el equipo, un límite real que reduce el riesgo respecto de una vulnerabilidad explotable directamente desde la red.

Pero el caso deja una lección más amplia para los agentes. En software tradicional, comprometer una aplicación puede dar acceso a sus datos. En un agente capaz de actuar, el atacante puede además **convertir permisos legítimos en acciones**: enviar, modificar, reservar, consultar o ejecutar.

Por eso la seguridad de los agentes necesita dos capas: impedir que sean secuestrados y limitar el daño incluso si lo son. Permisos mínimos, confirmaciones para acciones sensibles, aislamiento, registros y separación entre datos y credenciales reducen el alcance de una intrusión.

El caso conecta directamente con la [primera brecha notificada en España atribuida a un agente autónomo](https://wiresdesk.com/noticia/aepd-primera-brecha-agente-ia-autonoma-espana-que-ocurrio-2026). Son situaciones distintas, pero ambas muestran el mismo cambio estructural: la IA ya no solo responde, también puede actuar sobre sistemas reales.

Para un usuario de Muse en Mac, la medida concreta es sencilla: **actualizar**. Para la industria, la conclusión es más incómoda: cuanto más útil se vuelve un agente porque recibe acceso a nuestra vida digital, más valiosa se vuelve también esa misma cadena de permisos para un atacante.

Cómo te afecta

Meta corrigió una vulnerabilidad de día cero en Muse para macOS que permitía secuestrar el agente desde código ya ejecutándose en la cuenta del usuario.

El fallo podía redirigir el procesamiento de dictado hacia un servidor controlado por el atacante y aprovechar los permisos concedidos al agente.

Meta publicó un hotfix; el riesgo principal para usuarios actuales es mantener la aplicación actualizada.

Contexto

Muse es un agente personal capaz de actuar sobre correo, calendario, archivos, viajes y otras aplicaciones.

Meta presenta Muse como construido alrededor de una máquina virtual segura y controles específicos para agentes.

Lo que no está confirmado

  • No era una vulnerabilidad remota que comprometiera por sí sola cualquier Mac desde Internet.
  • El ataque requería ejecución previa de código bajo la cuenta del usuario o ingeniería social equivalente.
  • El alcance real depende de los permisos y servicios que cada usuario hubiera concedido a Muse.

Fuentes: The Verge — vulnerabilidad y parche de MuseMeta AI Research — seguridad de MuseEuropa Press — fallo de Muse en macOS

Más sobre esta historia

Lo más leído

  1. 1Economía / Energía / InfraestructurasPortugal pagó 389,8 millones por el 13,7% de REN y quiere llegar hasta el 20%: qué justifica la prima
  2. 2Economía de bolsilloEl Gobierno declara estratégicos los proyectos renovables y de almacenamiento en nudos de transición justa
  3. 3Economía de bolsilloInditex logra el mayor beneficio semestral de su historia: 2.980 millones (+6,8%)
  4. 4Economía de bolsilloAmancio Ortega entra en el alquiler residencial británico con una compra de 175 millones en Baker Street

Selección Wiresdesk

  1. SociedadCeuta: un nuevo piso con migrantes y menores amplía la brecha entre alojamiento informal y recuentos oficialesSigue la crisis de Ceuta separando cifras, decisiones estatales, investigación y vacíos documentales.
  2. Deportes / Fútbol / DatosLa grieta del Madrid de Mourinho no es solo el árbitro: 0,32 xG, 14 toques en el área y un derbi roto por la rojaFilón temporal del derbi Atlético-Real Madrid del 20 de septiembre de 2026. Mientras siga generando análisis táctico, arbitral, institucional o de datos con material nuevo, se investiga como continuidad del mismo…
  3. Economía / Energía / Estados UnidosEl diésel marca otro récord en EE. UU.: 6,5276 dólares por galón y un 77% más que hace un añoLa crisis que hace dos días ya parecía extraordinaria ha dado otro salto. AAA sitúa el diésel estadounidense en 6,5276 dólares por galón el 22 de septiembre, récord de su serie y un 77% más que hace un año. El dato…
  4. España / JusticiaBegoña Gómez irá a juicio con jurado: auto de apertura dictado y fecha de vista aún pendienteLa causa entra en una fase distinta: ya no se trata de si el instructor propone jurado, sino de cómo se constituye, qué pueden recusar las partes y qué cuestiones procesales siguen abiertas.