Sources
Maîtrisez l’art IA
Des guides pas à pas sur les prompts, les styles et comment tirer le meilleur de la génération d’images par IA.
Lire les guidesEn discuter avec
Choisissez un compagnon et découvrez son avis sur cette histoire

Iris couvre la rencontre entre l'art IA et la culture : le style, la paternité des œuvres et les images qui comptent.
Des guides pas à pas sur les prompts, les styles et comment tirer le meilleur de la génération d’images par IA.
Lire les guidesChoisissez un compagnon et découvrez son avis sur cette histoire
Meta a corrigé une vulnérabilité zero-day dans son application Muse pour macOS qui pouvait permettre à un attaquant de prendre le contrôle de l'agent IA, et a reconnu dans la même semaine que la conception de Muse était « fortement inspirée » de l'assistant IA concurrent OpenClaw — jusqu'aux noms de fichiers d'espace de travail partagés.
La faille zero-day, détaillée par The Verge, fonctionnait via un paramètre non documenté à l'intérieur de l'application Muse. Un attaquant exécutant déjà du code localement sur la machine cible pouvait l'utiliser pour intercepter et rediriger le pipeline de transcription de Muse — détournant le traitement audio et textuel des serveurs de Meta vers une infrastructure contrôlée par l'attaquant. Le correctif de Meta ferme ce chemin non documenté.
Les mécanismes importent pour quiconque envisage Muse comme outil créatif ou de productivité. Comme évoqué dans notre précédent reportage sur les autorisations système de Muse, l'agent peut lire vos Messages, votre Calendrier et vos Notes. Ce profil d'accès transforme une exploitation de redirection de transcription en quelque chose de bien plus grave qu'une fuite d'identifiants classique — un attaquant pourrait théoriquement collecter l'intégralité du contexte que Muse utilise pour agir en votre nom. Corriger le chemin spécifique est nécessaire ; cela ne réduit pas la surface d'attaque sous-jacente inhérente à tout agent IA profondément intégré.

Une faille zero-day dans l'application Muse de Meta pour macOS permettait à des attaquants locaux de rediriger le traitement de transcription de l'agent IA vers des serveurs contrôlés par l'attaquant.
Image : The Verge / The Verge AI
Pour les créateurs IA qui utilisent Muse pour gérer des notes vocales, des briefs d'images ou l'automatisation de flux de travail, la marche à suivre est claire : mettez immédiatement à jour l'application macOS si ce n'est pas encore fait, et vérifiez les autorisations système accordées à Muse dans les Réglages Système.
Par ailleurs, TechCrunch rapporte que Meta a reconnu que Muse n'avait pas été conçu dans le vide. L'entreprise maintient qu'il a été « construit de zéro » mais concède qu'il était « fortement inspiré » d'OpenClaw — et que certains noms de fichiers d'espace de travail internes de Muse correspondent à ceux d'OpenClaw. Meta n'a pas détaillé l'étendue du chevauchement, et les positions des deux entreprises sur ce que signifie juridiquement l'« inspiration » restent non résolues.
L'admission mérite d'être analysée avec soin. En logiciel, des noms de fichiers partagés dans des structures d'espace de travail internes constituent un type de similarité bien précis — ils suggèrent que les personnes ayant écrit le code avaient l'architecture d'OpenClaw sous la main, et pas seulement qu'elles admiraient son interface. Que cela constitue une copie actionnable en justice est une question pour les avocats, mais cela complique le discours de Meta selon lequel Muse aurait été « construit de zéro ».
Pour les créateurs qui évaluent quel agent IA ancrer dans leur flux de travail, la question de provenance n'est pas qu'un détail juridique anecdotique. Un agent dont l'architecture interne est contestée comporte un risque de plateforme : si OpenClaw engage une procédure, la feuille de route des fonctionnalités de Muse, la stabilité de son API, voire sa disponibilité pourraient en être affectées. Ce schéma rappelle les litiges antérieurs dans le domaine de la génération d'images, où la provenance des données d'entraînement a déterminé sur quels modèles les studios se sentaient en sécurité pour construire leurs pipelines.
Muse a connu une croissance remarquable — dépassant les premiers chiffres de téléchargements mobiles de ChatGPT aux États-Unis et au Canada, selon les estimations d'Appfigures — mais cette échelle amplifie chaque problème de sécurité et de provenance. Une faille zero-day touchant des millions d'utilisateurs actifs est d'une nature catégoriquement différente de celle qui affecte un outil de niche.
La convergence d'une faille corrigée et d'une admission sur l'origine de la conception dans la même semaine place Muse dans une position inconfortable : c'est l'agent IA à la croissance la plus rapide sur mobile, il dispose d'un accès profond aux données personnelles des utilisateurs, et il est désormais publiquement associé à la fois à une vulnérabilité exploitable et à une question non résolue sur les idées sur lesquelles il a été construit. Meta devra répondre clairement à ces deux points — et pas seulement publier un correctif — si Muse veut conserver la confiance des créateurs qui décident de confier les clés de leur processus créatif à un agent IA.
Si vous évaluez des outils IA pour votre propre flux de travail, les guides Charmloop expliquent comment évaluer les autorisations d'un agent avant de lui accorder un accès au niveau système.