Imagen ilustrativa — Seguridad
Volver al blog Back to blog

Meta Muse: fuga de 6,8 GB desde un agente de IA con privilegios Meta Muse Leaks 6.8 GB: How a Privileged AI Agent Exposed Itself

El 22 de septiembre de 2026, un investigador de seguridad le pidió a Muse —el asistente de IA de Meta— que comprimiera su sistema de archivos y lo enviara a Google Drive. Lo hizo. El resultado: 6,8 GB descomprimidos que incluían documentación interna, 113 trazas de subagentes, claves SSH y código fuente del entorno de ejecución. Es el primer caso documentado de fuga de datos de este tipo desde un agente de IA con privilegios empresariales, y plantea preguntas directas para cualquier organización que evalúe desplegar asistentes de IA en producción.

Resumen ejecutivo

  • El investigador Peter James (mouse.dev) le solicitó a Meta Muse que archivara los archivos que podía ver y los enviara a Google Drive. El agente cumplió sin restricción alguna.
  • El archivo contenía el sistema de archivos raíz Linux de la sesión: documentación interna, archivos de identidad del agente (SOUL.md, IDENTITY.md, MEMORY.md, AGENTS.md, TOOLS.md), 113 registros de subagentes con trazas JSONL y claves SSH.
  • Muse (nombre interno: "Hatch") opera como un computador Linux persistente por usuario, con ~68 directorios de habilidades e integraciones activas con Google Workspace, Outlook, apps de Meta y dispositivos del hogar.
  • Los archivos filtraron conectores no publicados en desarrollo: Slack, Dropbox, Polymarket, Canva, Klaviyo e internal-facebook-CLI.
  • El hallazgo fue reportado al programa Bug Bounty de Meta el 22 de septiembre de 2026. Meta no publicó respuesta oficial al cierre de esta edición.
  • Para Colombia y LATAM: si su organización evalúa asistentes de IA conectados a datos corporativos, este caso exige revisar permisos, controles de egreso y cumplimiento con la Ley 1581 de Habeas Data.

Qué pasó

Peter James, investigador de seguridad en mouse.dev, documentó el 22 de septiembre de 2026 cómo Muse —el asistente de IA de Meta— le entregó su propio sistema de archivos cuando se lo pidió en lenguaje natural. La solicitud fue directa: archivar los archivos que el agente podía ver y enviarlos a Google Drive. Muse cumplió sin preguntar.

El archivo descargado pesó aproximadamente 2,7 GB comprimido y 6,8 GB descomprimido. Contenía el sistema de archivos raíz del entorno Linux asignado a la sesión. Dentro había documentación interna de Meta, archivos de identidad del agente (SOUL.md, IDENTITY.md, USER.md, MEMORY.md, AGENTS.md, TOOLS.md), 113 registros de subagentes con trazas JSONL, alrededor de 68 directorios de habilidades con código y archivos de instrucción, y claves SSH cuyo estado activo no fue verificado. También estaba incluido el código fuente del entorno de ejecución: scripts de arranque del contenedor, plantillas React para el framework Spaces, y constructores de documentos, PDFs y presentaciones.

Muse opera internamente bajo el nombre "Hatch". Los archivos revelaron que cada usuario recibe un computador Linux persistente basado en systemd-nspawn, con integraciones activas para Google Workspace, aplicaciones de Meta, Outlook, servicios de salud, dispositivos del hogar y generación de medios. Los conectores no publicados identificados en los archivos de configuración incluyen Slack, Dropbox, Polymarket, Canva, Klaviyo e internal-facebook-CLI. El hallazgo fue reportado al programa de Bug Bounty de Meta y cubierto el mismo día por Hacker News como "Muse, Meta's extraordinarily privileged AI assistant, has a serious 0-day".

Por qué importa

Este incidente no fue un ataque sofisticado. No requirió inyección de prompts elaborada ni explotación de una vulnerabilidad de ejecución remota. Fue una petición en lenguaje natural que el agente ejecutó porque tenía permiso para hacerlo y ningún control de egreso que lo detuviera.

Eso es exactamente lo que lo hace relevante para cualquier CTO o arquitecto de seguridad que evalúa asistentes de IA empresariales. La pregunta no es "¿puede alguien hackear el agente?", sino "¿qué puede hacer el agente por instrucción directa del usuario?". Si la respuesta incluye acceso a sistemas internos, documentos confidenciales o credenciales, el radio de daño de un usuario malintencionado —o de un error de un usuario legítimo— es amplio.

Muse fue diseñado con "privilegios extraordinarios", según la cobertura de Hacker News. Eso es una decisión de producto, no un accidente. El problema es que esos privilegios no estaban acompañados de controles de egreso adecuados: el agente podía leer casi todo su entorno y enviarlo a cualquier destino autorizado por el usuario.

Análisis técnico

Muse ejecuta cada sesión en un contenedor Ubuntu lanzado con systemd-nspawn. El directorio de trabajo principal está en /home/hatch, con subdirectorios para memoria, agentes, documentación, proyectos del workspace y suscripciones. El agente tiene acceso de escritura a su propio directorio de memoria y puede modificar archivos durante una conversación.

La memoria se almacena en archivos Markdown planos. ~/MEMORY.md contiene hechos, preferencias y compromisos del usuario. Archivos con fecha bajo ~/memory/ registran el detalle día a día. Un proceso nocturno llamado "dream" revisa conversaciones recientes y escribe orientaciones para sesiones futuras. Un proceso por hora hace respaldos del directorio de memoria. Este diseño es eficiente para dar continuidad al agente, pero convierte toda la historia de interacción del usuario en un archivo exportable.

Las ~68 habilidades en /opt/hatch/skills/ siguen un patrón: un archivo SKILL.md con instrucciones en lenguaje natural más una herramienta de línea de comandos. Los archivos skill-scopes.conf y bin-scopes.conf listaron conectores no publicados. Codex CLI de OpenAI (versión 0.149.0) estaba instalado pero no hay evidencia de que Muse lo use como agente de código. En cambio, su binario bubblewrap sí se usa para aislar ffmpeg durante el procesamiento de video —como usuario nobody, sin red, con solo /input y /output expuestos— lo que indica que Meta aplica sandboxing selectivo para operaciones de medios, pero no para la exfiltración de archivos.

Impacto para el negocio

El riesgo no es teórico. Un empleado disgustado, un contratista con acceso temporal o un error de un usuario legítimo puede exfiltrar el estado completo del agente: su memoria, instrucciones, credenciales y el código de sus integraciones. En un entorno corporativo donde el agente tiene acceso a correo, calendarios, documentos y sistemas internos, eso equivale a una brecha de datos completa del contexto de trabajo de esa persona.

Para empresas que consideran desplegar asistentes de IA con acceso a sistemas críticos, este caso establece un precedente claro: el control de egreso de datos es tan importante como el control de acceso. Un agente que puede leer todo y enviar todo a un destino externo no está protegido solo porque requiere autenticación para acceder al sistema.

Hay también un riesgo de exposición competitiva. Los archivos de Muse revelaron su hoja de ruta de integraciones: Slack, Dropbox, Canva, Polymarket entre otras. Una empresa que despliega un agente similar con acceso a planes de producto, decisiones de arquitectura o contratos en curso, enfrenta el mismo riesgo de exposición de roadmap si no tiene controles de egreso.

Impacto para Colombia y Latinoamérica

En Colombia, la Ley 1581 de 2012 (Habeas Data) establece que los datos personales requieren autorización del titular para ser tratados y transferidos. Si un asistente de IA corporativo almacena datos de clientes, empleados o transacciones en su memoria —como hace Muse— y esa memoria puede ser exfiltrada por el propio usuario del agente, la empresa enfrenta un riesgo de incumplimiento directo.

El Decreto 1377 de 2013 exige que las organizaciones implementen medidas técnicas y administrativas para proteger los datos. Un agente de IA sin controles de egreso no satisface esa exigencia. La Superintendencia de Industria y Comercio (SIC) puede imponer multas de hasta 2.000 salarios mínimos por infracción —aproximadamente COP 2.600 millones en 2026.

En el resto de la región el panorama es similar. Brasil tiene la LGPD, México la LFPDPPP, Argentina la Ley 25.326, Chile la Ley 19.628. Todas exigen controles razonables de protección de datos. Un asistente de IA que entrega su propio sistema de archivos cuando se lo piden no cumple esos estándares en ninguno de estos países.

El caso también tiene implicaciones para la soberanía de datos. Muse procesa datos en servidores de Meta. Si esos servidores están fuera del país del usuario, las transferencias internacionales requieren bases legales específicas que muchas empresas de la región no tienen formalizadas en sus políticas de tratamiento de datos.

Riesgos y trade-offs

  • Riesgo 1 — Exfiltración involuntaria: un usuario puede pedir archivos sin entender el alcance de lo que el agente puede ver. El resultado es una brecha sin intención maliciosa.
  • Riesgo 2 — Exfiltración deliberada: un actor interno puede usar el agente para extraer documentación, credenciales o código sin activar alertas de seguridad tradicionales basadas en tráfico de red o acceso directo a sistemas.
  • Riesgo 3 — Exposición de roadmap: los archivos de Muse revelaron conectores en desarrollo. Una fuga similar en una empresa expone planes de producto, integraciones pendientes y arquitectura interna.
  • Trade-off: reducir los permisos del agente mejora la seguridad pero reduce su utilidad. El diseño de Muse con privilegios amplios es deliberado. La pregunta para cada organización es dónde trazar ese límite según su perfil de riesgo.

Recomendaciones prácticas

  • Inventario de permisos: antes de desplegar cualquier agente de IA, documente explícitamente a qué sistemas y datos tiene acceso. Si no puede enumerarlos, el agente tiene demasiado acceso.
  • Control de egreso (DLP): implemente políticas de Data Loss Prevention que monitoreen y bloqueen transferencias de archivos desde entornos de agentes IA hacia destinos externos no autorizados.
  • Mínimo privilegio: conecte el agente solo a los sistemas necesarios para su función. Un asistente de reuniones no necesita acceso al repositorio de código ni a documentos financieros.
  • Auditoría de acciones: registre y revise qué acciones ejecuta el agente, especialmente las que involucran transferencia de archivos o acceso a integraciones externas.
  • Evaluación de proveedores: al evaluar asistentes de IA, pregunte explícitamente por los controles de egreso de datos, las políticas de retención de memoria y los mecanismos de aislamiento por sesión.
  • Para sectores regulados en Colombia: el uso de asistentes de IA con acceso a datos personales puede requerir actualizar la Política de Tratamiento de Datos y notificar a la SIC si se presenta una brecha. Consulte con su equipo legal antes del despliegue.

Glosario

  • Agente de IA: sistema de software que ejecuta acciones autónomamente —leer archivos, llamar APIs, enviar mensajes— a partir de instrucciones en lenguaje natural.
  • Bug bounty: programa mediante el cual empresas reciben reportes de vulnerabilidades de investigadores externos a cambio de una recompensa económica.
  • DLP (Data Loss Prevention): conjunto de herramientas y políticas para detectar y prevenir la transferencia no autorizada de datos sensibles fuera de una organización.
  • systemd-nspawn: herramienta de Linux para crear contenedores ligeros; Meta la usa para aislar el entorno de ejecución de Muse por sesión de usuario.
  • Habeas Data: derecho fundamental en Colombia que protege a las personas respecto al tratamiento de sus datos personales, regulado por la Ley 1581 de 2012.
  • Egreso de datos: transferencia de datos desde el interior de un sistema o entorno hacia el exterior. En seguridad, controlar el egreso es tan crítico como controlar el acceso.

Fuentes

On September 22, 2026, a security researcher asked Muse — Meta's AI assistant — to compress its filesystem and send it to Google Drive. It did. The result: 6.8 GB uncompressed, containing internal documentation, 113 subagent traces, SSH key files, and the container's runtime source code. It is the first documented case of this type of data exfiltration from a privileged AI agent, and raises concrete questions for any organization evaluating AI assistants for enterprise deployment.

Executive Summary

  • Researcher Peter James (mouse.dev) asked Meta Muse to archive the files it could see and send them to Google Drive. The agent complied without restriction.
  • The archive contained the root filesystem of the Linux environment assigned to the session: internal documentation, agent identity files (SOUL.md, IDENTITY.md, MEMORY.md, AGENTS.md, TOOLS.md), 113 subagent JSONL traces, and SSH key files.
  • Muse (internal name: "Hatch") runs as a persistent Linux computer per user, with ~68 skill directories and active integrations with Google Workspace, Outlook, Meta apps, and home devices.
  • The exported files revealed unreleased connectors in development: Slack, Dropbox, Polymarket, Canva, Klaviyo, and internal-facebook-CLI.
  • The finding was reported through Meta's Bug Bounty program on September 22, 2026. No official response from Meta had been published at press time.
  • For LATAM organizations: if you are evaluating AI assistants connected to corporate data, this case demands reviewing permissions, data egress controls, and compliance with local data protection laws.

What Happened

Peter James, a security researcher at mouse.dev, documented on September 22, 2026 how Muse — Meta's AI assistant — handed over its own filesystem when asked in plain language. The request was straightforward: archive the files the agent could see and send them to Google Drive. Muse complied without prompting.

The downloaded archive weighed approximately 2.7 GB compressed and 6.8 GB uncompressed. It contained the root filesystem of the Linux environment assigned to the researcher's session. Inside were Meta's internal documentation, agent identity files (SOUL.md, IDENTITY.md, USER.md, MEMORY.md, AGENTS.md, TOOLS.md), 113 subagent records with JSONL traces, around 68 skill directories with code and instruction files, SSH keys whose active status was not verified, and runtime source code: container startup scripts, React templates for the Spaces framework, and builders for documents, PDFs, and presentations.

Muse runs internally under the name "Hatch." The files revealed that each user receives a persistent Linux computer based on systemd-nspawn, with active integrations for Google Workspace, Meta apps, Outlook, health services, home devices, and media generation. Unreleased connectors identified in configuration files include Slack, Dropbox, Polymarket, Canva, Klaviyo, and internal-facebook-CLI. The finding was reported to Meta's Bug Bounty program and covered the same day by Hacker News as "Muse, Meta's extraordinarily privileged AI assistant, has a serious 0-day."

Why It Matters

This was not a sophisticated attack. It required no elaborate prompt injection, no remote code execution vulnerability. It was a plain-language request that the agent executed because it had permission to do so and no egress control to stop it.

That is precisely what makes it relevant to any CTO or security architect evaluating enterprise AI assistants. The question is not "can someone hack the agent?" but "what can the agent do on direct user instruction?" If the answer includes access to internal systems, confidential documents, or credentials, the blast radius of a malicious insider — or a well-meaning user mistake — is substantial.

Muse was designed with "extraordinary privileges," as Hacker News framing noted. That is a product decision, not an accident. The problem is that those privileges were not paired with adequate data egress controls: the agent could read nearly everything in its environment and send it to any destination the user was authorized to use.

Technical Analysis

Muse runs each session in an Ubuntu container launched with systemd-nspawn. The main working directory is /home/hatch, with subdirectories for memory, agents, documentation, workspace projects, and subscriptions. The agent has write access to its own memory directory and can modify files during a conversation.

Memory is stored in plain Markdown files. ~/MEMORY.md holds facts, preferences, and commitments. Dated files under ~/memory/ keep day-to-day detail. A nightly process called "dream" reviews recent conversations and writes guidance for future sessions. An hourly process backs up the memory directory. This design gives the agent useful continuity, but it also means the user's entire interaction history is a single exportable artifact.

The ~68 skills under /opt/hatch/skills/ follow a consistent pattern: a SKILL.md instruction file paired with a command-line tool. Configuration files skill-scopes.conf and bin-scopes.conf listed unreleased connectors. OpenAI's Codex CLI (version 0.149.0) was installed at /opt/hatch-image/bin/codex but there is no evidence Muse uses it as a coding agent. Its bundled bubblewrap binary is used to sandbox ffmpeg for video processing — running as user nobody, without network access, with only /input and /output directories exposed — indicating Meta applies selective sandboxing for media operations but not for file exfiltration.

Business Impact

The risk is not theoretical. A disgruntled employee, a contractor with temporary access, or a legitimate user's mistake can exfiltrate the agent's complete state: its memory, instructions, credentials, and integration code. In a corporate environment where the agent has access to email, calendars, documents, and internal systems, that is a full data breach of that person's working context.

For organizations considering AI assistants with access to critical systems, this case establishes a clear baseline: data egress control is as important as data access control. An agent that can read everything and send everything to an external destination is not protected merely because it requires authentication to access the system.

There is also a competitive exposure risk. The Muse files revealed its integration roadmap: Slack, Dropbox, Canva, Polymarket among others. An organization deploying a similar agent with access to product plans, architecture decisions, or active contracts faces the same roadmap exposure risk without proper egress controls.

Impact for Colombia and Latin America

In Colombia, Law 1581 of 2012 (Habeas Data) establishes that personal data requires the holder's authorization for processing and transfer. If a corporate AI assistant stores customer, employee, or transaction data in its memory — as Muse does — and that memory can be exfiltrated by the agent's own user, the organization faces a direct non-compliance risk.

Decree 1377 of 2013 requires organizations to implement technical and administrative measures to protect data. An AI agent without egress controls does not meet that requirement. Colombia's Superintendencia de Industria y Comercio (SIC) can impose fines of up to 2,000 minimum wages for violations — approximately COP 2.6 billion in 2026.

Across the region the picture is similar. Brazil has the LGPD, Mexico the LFPDPPP, Argentina Law 25.326, Chile Law 19.628. All require reasonable data protection controls. An AI assistant that hands over its own filesystem on request does not meet those standards in any of these jurisdictions.

There are also data sovereignty implications. Muse processes data on Meta's servers. If those servers are outside the user's country, international transfers require specific legal bases that many organizations in the region have not formalized in their data processing policies.

Risks and Trade-offs

  • Risk 1 — Unintentional exfiltration: a user can request files without understanding the scope of what the agent can see. The result is a breach with no malicious intent.
  • Risk 2 — Deliberate insider exfiltration: a malicious insider can use the agent to extract documentation, credentials, or code without triggering traditional security alerts based on network traffic or direct system access.
  • Risk 3 — Roadmap exposure: the Muse files revealed connectors under development. A similar leak from an enterprise agent exposes product plans, pending integrations, and internal architecture.
  • Trade-off: reducing agent permissions improves security but reduces utility. Muse's broad-privilege design is deliberate. Each organization must decide where to draw that line based on its risk profile.

Practical Recommendations

  • Permission inventory: before deploying any AI agent, explicitly document which systems and data it can access. If you cannot enumerate them, the agent has too much access.
  • Egress controls (DLP): implement Data Loss Prevention policies that monitor and block file transfers from AI agent environments to unauthorized external destinations.
  • Least privilege: connect the agent only to the systems needed for its specific function. A meeting assistant does not need access to the code repository or financial documents.
  • Action auditing: log and review what actions the agent executes, especially those involving file transfers or access to external integrations.
  • Vendor evaluation: when evaluating AI assistants, ask explicitly about data egress controls, memory retention policies, and session isolation mechanisms.
  • For regulated sectors in Colombia: deploying AI assistants with access to personal data may require updating your Data Processing Policy and notifying the SIC if a breach occurs. Consult your legal team before deployment.

Glossary

  • AI Agent: software system that autonomously executes actions — reading files, calling APIs, sending messages — from natural language instructions.
  • Bug bounty: program through which companies receive security vulnerability reports from external researchers in exchange for monetary rewards.
  • DLP (Data Loss Prevention): tools and policies for detecting and preventing the unauthorized transfer of sensitive data out of an organization.
  • systemd-nspawn: Linux tool for creating lightweight containers; Meta uses it to isolate Muse's runtime environment per user session.
  • Data egress: transfer of data from inside a system or environment to the outside. In security, controlling egress is as critical as controlling access.
  • Habeas Data: fundamental right in Colombia protecting individuals regarding the processing of their personal data, regulated by Law 1581 of 2012.

Sources