Un prompt sencillo hace que Muse, el agente de Meta, exporte archivos de su VM
Dos desarrolladores reproducen cómo el agente personal de Meta empaqueta y devuelve ficheros internos de la máquina virtual del usuario, incluidos registros de subagentes y documentación de sus herramientas

Un prompt sencillo basta para que Muse, el agente de IA personal de Meta, empaquete y devuelva buena parte de los archivos que tiene dentro de la máquina virtual del usuario. Dos desarrolladores, Peter James y Jonny L. Saunders, han reproducido el comportamiento por separado y han documentado qué sale en ese paquete: ficheros de sistema, plantillas de aplicaciones, documentación interna de funcionamiento, Markdown y JSON.
Muse es el agente personal que Meta presentó para trabajar en una VM en la nube: maneja archivos, abre el navegador y se conecta a servicios externos como el correo. Se usa desde la aplicación móvil o la interfaz web, y su entorno incluye los archivos del espacio de trabajo, las herramientas del agente y algo de datos persistentes, con un aislamiento pensado para que no toque el sistema anfitrión ni la red exterior.
Qué viaja en la exportación
Lo que se filtra no son solo datos del usuario. Los informes describen material que revela cómo funciona el agente por dentro: tratamiento de peticiones, persistencia de memoria, conexiones con servicios y tareas en segundo plano. El directorio agents/ contiene 113 registros de subagentes junto a ficheros de traza JSONL. Hay alrededor de 20 documentos Markdown que describen funciones como navegador, conectores, pagos, credenciales, tratamiento de datos, voz, objetivos y tareas programadas. Los investigadores han contado también unos 68 directorios de habilidades.
El alcance de esas habilidades cubre Google Workspace, aplicaciones sociales de Meta, Outlook, viajes, compras, servicios de salud, dispositivos del hogar y generación de medios. En los ficheros de configuración aparecen conectores a Slack, Dropbox, Polymarket, Canva y Klaviyo. Es decir, la exportación no solo expone el interior del agente: también dibuja el mapa de a qué puede llegar cuando está en marcha.
El aislamiento era la promesa
La gracia de ejecutar un agente así dentro de una VM es precisamente esa frontera. Si un prompt la cruza y convierte el espacio de trabajo en una carpeta compartida, cualquiera que pueda hablar con el agente puede leer lo que hay dentro, y en este caso lo que hay dentro incluye credenciales y configuración de conectores. No hace falta explotar un fallo de memoria ni encadenar varias vulnerabilidades: basta con pedírselo.
Los informes no incluyen un identificador CVE ni una respuesta de Meta sobre si esto es el comportamiento esperado o un fallo que vayan a corregir. Tampoco está claro si el aislamiento del host y de la red externa se mantiene intacto una vez que la vía de exportación está abierta. Para quien tenga un agente de este tipo desplegado, o esté evaluando montarlo, la pregunta práctica no es si el modelo es bueno, sino qué puede leer cualquiera que consiga escribirle una frase.