IA hoy Meta abre el sistema de archivos de Muse: ¿función o fallo de seguridad?
Meta reconoce que el acceso total al filesystem de Muse es "comportamiento intencionado". Desarrolladores extrajeron 2,7 GB con inyección de prompt simple. Implicaciones para privacidad y adopción empresarial en LatAm.
Meta ha confirmado que su agente Muse permite a los usuarios descargar el sistema de archivos completo de su máquina virtual como "comportamiento intencionado". La decisión, anunciada por Nat Friedman y David Singleton de Meta Superintelligence Labs, redefine la arquitectura del agente: cada usuario opera una VM Linux persistente e aislada con systemd-nspawn y root mapeado a nivel de usuario.
La reversión es llamativa. Días antes, Muse se negaba a entregar una copia completa del directorio raíz alegando preocupaciones de seguridad. Investigadores como Jonny L. Saunders y Peter James demostraron que bastaba una inyección de prompt mínima para extraer ~2,7 GB comprimidos con archivos del sistema Ubuntu, plantillas de aplicación y documentación interna desarrolladores extrajeron el filesystem. Meta sostiene que los datos pertenecen a la VM del usuario, no a infraestructura compartida, pero el material incluía documentación que la compañía presumiblemente no pretendía distribuir.
Arquitectura distinta, riesgos conocidos
Muse no funciona como ChatGPT o Gemini. Es, en palabras de Singleton, "tu propio Linux en la nube": puedes instalar software, compilar código, navegar por la web. Esa potencia trae la superficie de ataque de un servidor expuesto. La inyección de prompt —el vector más citado en literatura reciente sobre agentes autónomos— permitió eludir controles que el propio modelo decía existir. Un artículo académico de julio de 2026 advierte que, al conectar estos agentes a entornos reales, "una pequeña vulnerabilidad ya no es solo digital" estudio sobre vulnerabilidades en asistentes IA.
Ventana de lanzamiento accidentada
Muse debutó el 8 de septiembre de 2026 en iOS, Android y web. A las dos semanas emergió la extracción del filesystem y un zero-day en la app macOS que redirigía datos sensibles por el endpoint de dictado. Meta mantiene un programa de recompensas de hasta 300.000 dólares; la inyección de prompt en usuario único tiene tope de 130.000.
Impulso masivo y privacidad
Al mismo tiempo, Meta aplica el "playbook" que llevó a Threads a 500 millones de usuarios para empujar Muse en Instagram y Facebook, personalizando promociones por tarea. En paralelo, informes de usuarios afirman que Muse accedió a Mensajes de Apple sin consentimiento explícito acceso a mensajes privados. El modelo de codificación Muse Spark, de pesos cerrados —ruptura con la familia Llama—, alcanza el segundo puesto en el leaderboard OpenCode Go con 120 millones de sesiones y 79 billones de tokens de desarrollador procesados, según datos de la propia Meta.
Qué significa para América Latina
Para empresas de la región, tres variables mandan:
- Residencia de datos: cada VM corre en infraestructura de Meta. LGPD (Brasil), Ley 25.326 (Argentina), Ley 1581 (Colombia) exigen saber dónde reposan los datos y qué controles contractuales aplican.
- Coste de aislamiento: una VM persistente por usuario implica facturación de computación continua, no solo inferencia. Los presupuestos de nube en LatAm, sensibles a tipo de cambio, deben modelar ese gasto recurrente.
- Madurez de controles: la oscilación entre "no puedo" y "aquí tienes todo" en días revela que los guardarraíles del agente no son deterministas. Antes de integrar Muse en flujos críticos —facturación, atención a clientes, código propietario—, los CISO locales deberían exigir evidencias de aislamiento, auditoría de contenedores y SLAs de no-entrenamiento con datos del tenant.
Meta apuesta a que la comodidad de un "ordenador en la nube" gane. La región decide si el trueque es rentable.