WhatsApp Instagram YouTube
Culpa do Lag CULPA DO LAG
Tech

Muse da Meta expõe filesystem completo com prompts simples

· · 3 min de leitura
Tela de terminal mostrando diretórios do Ubuntu e arquivos internos do Muse da Meta ao lado do logotipo da Meta
Compartilhar WhatsApp

Muse da Meta expõe filesystem completo com prompts simples

Dois devs independentes descobriram que o Muse da Meta entrega o filesystem raiz inteiro — ubuntu, templates de app, docs internos — com uns prompts básicos e quase zero resistência a injection. Peter James e Jonny L. Saunders replicaram o exploit separadamente e classificaram a facilidade como "extremamente fácil".

Como o exploit foi descoberto

  1. Peter James publicou o achado primeiro no blog mouse.dev, detalhando como coaxou o Muse a zipar e servir o conteúdo completo do runtime. O cara basicamente pediu e a IA obedeceu.
  2. Jonny L. Saunders confirmou no Mastodon que replicou os resultados sem suar. Ele foi direto: "quase nenhuma resistência a prompt injection" — o que, convenhamos, é o tipo de frase que faz qualquer ciso perder o sono.
  3. O pacote incluía arquivos de sistema Ubuntu, templates de aplicação e documentação interna. Não era só um "olha meu código", era o ambiente inteiro empacotado e entregue de bandeja.
  4. Ambos os devs agiram de forma independente, o que descarta coincidência ou combinação prévia. Dois caminhos diferentes, mesmo destino: o filesystem exposto.
  5. A barreira de entrada foi ridiculamente baixa. Não precisou de jailbreak elaborado, encoding esotérico ou cadeia de prompts complexa. Prompt simples, resposta completa.
  6. O incidente levanta bandeira vermelha pra isolamento de runtime. Se uma IA de coding tem acesso ao rootfs e não sabe dizer "não", o modelo de ameaça de execução de código assistido precisa de revisão urgente.
  7. Meta ainda não se pronunciou oficialmente sobre o vetor ou mitigações. Enquanto isso, a comunidade de segurança já tá dissecar o caso em fóruns e threads técnicos.

Por que isso assusta quem entende de infra

Não é só "vazou uns arquivo". É que o Muse roda num ambiente que deveria ser sandboxado, isolado, com princípio de menor privilégio. Se o modelo consegue ler /etc/passwd, listar /root e empacotar tudo num tar.gz pra te entregar via chat, a sandbox tá furada. Ou nem existe.

Saunders foi cirúrgico no termo: "prompt injection resistance" quase zero. Isso significa que o sistema não valida se o pedido tá dentro do escopo permitido antes de executar ação de filesystem. É o equivalente a deixar a chave do cofre na porta com um bilhete "pode levar".

Pra quem usa IA no dia a dia de dev — copilot, Cursor, Claude Code, o próprio Muse —, o recado é claro: não confie cegamente no isolamento do runtime. Trate toda execução de código assistida como superfície de ataque. Revise o que roda, monitore chamadas de sistema, e assuma que o modelo pode vazar o que tiver acesso.

O que fica no radar

  • Resposta oficial da Meta sobre vetor e patch
  • Se outros modelos com execução de código (Code Interpreter, ferramentas de agent) têm falha similar
  • Novas práticas de hardening pra runtimes de IA coding
  • Possível CVE se o vetor for confirmado como vulnerabilidade de produto

Perguntas frequentes

O que é o Muse da Meta? ▾
Muse é uma ferramenta de IA da Meta voltada para desenvolvimento de código, com capacidade de executar código e acessar filesystem em ambiente de runtime.
Como os desenvolvedores acessaram o filesystem? ▾
Com prompts simples, sem técnicas complexas de jailbreak. Pediram para a IA compactar e entregar o conteúdo do filesystem raiz, e o modelo obedeceu.
A Meta já corrigiu a falha? ▾
Até o momento não há pronunciamento oficial da Meta sobre correção ou mitigação do vetor de prompt injection descoberto.
Culpa do Lag
Curtiu? Recebe as próximas no WhatsApp.

Games, animes, filmes e tech — as notas quentes direto no nosso canal, sem depender de algoritmo.

Seguir no canal

Veja tambem

Compartilhar WhatsApp