Points Clés
- Volume anormal : Mozilla a découvert 271 vulnérabilités dans Firefox grâce à l'IA, AISLE a trouvé 12 zero-day dans OpenSSL dont une faille CVSS 9.8 datant de 1998.
- Technologie clé : Claude Mythos d'Anthropic et le projet de divulgation Project Glasswing génèrent des exploits fonctionnels de manière autonome, sans intervention humaine.
- Impact opérationnel : le bulletin Microsoft de juillet a apporté 570 correctifs, celui d'Oracle plus de 1 400 ; les RSSI parlent d'une fenêtre entre découverte et exploitation réduite à quelques heures.
Les chiffres d'une tempête
Les grands laboratoires discutent d'un pacte pour ralentir le développement des modèles de pointe. Sur le front de la cybersécurité, aucun ralentissement n'est en vue : la découverte de vulnérabilités par intelligence artificielle constitue déjà une vague anormale que le système de sécurité mondial n'est pas équipé pour gérer, comme le documente la newsletter Kernel Panic de Wired.
L'arrivée de Claude Mythos d'Anthropic a déclenché le phénomène. Le modèle trouve des milliers de vulnérabilités critiques dans chaque système d'exploitation et navigateur majeur, générant des exploits fonctionnels sans intervention humaine. Le projet associé, Project Glasswing, a rendu public l'impact.

Mozilla a découvert 271 vulnérabilités dans Firefox grâce à Mythos, dont seulement 3 assez graves pour mériter un CVE. Les mainteneurs du noyau Linux ont vu les signalements passer de 2 à 10 par semaine : au début, presque tous étaient des hallucinations, désormais vérifiés comme de véritables bugs. Le projet curl, qui avait suspendu son programme de bug bounty en raison de l'excès de signalements hallucinés, reçoit des rapports de plus en plus solides. AISLE a identifié 12 zero-day dans OpenSSL, dont une vulnérabilité CVSS 9.8 remontant à 1998.
Le problème n'est pas de trouver les failles : c'est de les colmater
La cybersécurité était un problème de rareté : trouver un bug coûtait des semaines de travail expert. C'est devenu un problème de vitesse. Le NCSC britannique avait prévu une "vague de correctifs" : le bulletin Microsoft de juillet a apporté 570 corrections, celui d'Oracle a dépassé les 1 400.

La Cloud Security Alliance décrit la fenêtre entre découverte et arsenalisation comme réduite "à quelques heures", les organisations étant vouées à être "submergées par le volume de correctifs". Seulement environ 1% des vulnérabilités découvertes par l'IA sont effectivement exploitées dans des attaques, mais ce chiffre offre peu de réconfort : l'attaquant doit gagner une seule fois, le défenseur doit gagner à chaque fois.
L'asymétrie qui inquiète les RSSI
Heather Adkins, RSSI de Google, et Gadi Evron avaient prédit en septembre 2025 un "moment de singularité" pour les attaques autonomes à environ six mois d'échéance. Cette échéance est désormais passée. La CSA définit le scénario actuel comme un avantage asymétrique structurel : l'IA abaisse le coût et le niveau de compétence nécessaires pour découvrir et exploiter des vulnérabilités plus rapidement que les organisations ne peuvent les corriger.
Sysdig a documenté une attaque basée sur l'IA ayant obtenu un accès administrateur en huit minutes. Une startup a lancé MOAK, un site qui utilise des modèles publics de pointe pour générer de manière autonome des exploits à partir d'un simple CVE. Du code est retiré du noyau Linux pour réduire la surface d'attaque exposée à la recherche de vulnérabilités pilotée par LLM.
Que faire avant qu'il ne soit trop tard
La CSA propose de trouver ses propres bugs avant que quelqu'un d'autre ne le fasse : découverte continue alimentée par des outils AppSec natifs IA, correctifs automatisés, durcissement de base avec segmentation, MFA et filtrage de sortie, ainsi qu'une révision de la tolérance aux interruptions. Les experts estiment un écart de 18 mois : les entreprises qui se préparent maintenant auront un avantage structurel d'ici 2027 ; celles qui attendent devront affronter le même travail sous siège, à des coûts plus élevés.

Le débat sur le ralentissement des modèles de pointe concerne l'avenir. La charge de travail déjà démultipliée pour les administrateurs système concerne le présent.
