Muse da Meta expõe filesystem completo com prompts simples
Dois devs independentes descobriram que o Muse da Meta entrega o filesystem raiz inteiro — ubuntu, templates de app, docs internos — com uns prompts básicos e quase zero resistência a injection. Peter James e Jonny L. Saunders replicaram o exploit separadamente e classificaram a facilidade como "extremamente fácil".
Como o exploit foi descoberto
- Peter James publicou o achado primeiro no blog mouse.dev, detalhando como coaxou o Muse a zipar e servir o conteúdo completo do runtime. O cara basicamente pediu e a IA obedeceu.
- Jonny L. Saunders confirmou no Mastodon que replicou os resultados sem suar. Ele foi direto: "quase nenhuma resistência a prompt injection" — o que, convenhamos, é o tipo de frase que faz qualquer ciso perder o sono.
- O pacote incluía arquivos de sistema Ubuntu, templates de aplicação e documentação interna. Não era só um "olha meu código", era o ambiente inteiro empacotado e entregue de bandeja.
- Ambos os devs agiram de forma independente, o que descarta coincidência ou combinação prévia. Dois caminhos diferentes, mesmo destino: o filesystem exposto.
- A barreira de entrada foi ridiculamente baixa. Não precisou de jailbreak elaborado, encoding esotérico ou cadeia de prompts complexa. Prompt simples, resposta completa.
- O incidente levanta bandeira vermelha pra isolamento de runtime. Se uma IA de coding tem acesso ao rootfs e não sabe dizer "não", o modelo de ameaça de execução de código assistido precisa de revisão urgente.
- Meta ainda não se pronunciou oficialmente sobre o vetor ou mitigações. Enquanto isso, a comunidade de segurança já tá dissecar o caso em fóruns e threads técnicos.
Por que isso assusta quem entende de infra
Não é só "vazou uns arquivo". É que o Muse roda num ambiente que deveria ser sandboxado, isolado, com princípio de menor privilégio. Se o modelo consegue ler /etc/passwd, listar /root e empacotar tudo num tar.gz pra te entregar via chat, a sandbox tá furada. Ou nem existe.
Saunders foi cirúrgico no termo: "prompt injection resistance" quase zero. Isso significa que o sistema não valida se o pedido tá dentro do escopo permitido antes de executar ação de filesystem. É o equivalente a deixar a chave do cofre na porta com um bilhete "pode levar".
Pra quem usa IA no dia a dia de dev — copilot, Cursor, Claude Code, o próprio Muse —, o recado é claro: não confie cegamente no isolamento do runtime. Trate toda execução de código assistida como superfície de ataque. Revise o que roda, monitore chamadas de sistema, e assuma que o modelo pode vazar o que tiver acesso.
O que fica no radar
- Resposta oficial da Meta sobre vetor e patch
- Se outros modelos com execução de código (Code Interpreter, ferramentas de agent) têm falha similar
- Novas práticas de hardening pra runtimes de IA coding
- Possível CVE se o vetor for confirmado como vulnerabilidade de produto


