Les avis de vulnérabilité open source ont triplé en un an, un sur dix sans CVE
Sur les douze mois clos le 31 août 2026, 10 734 avis sur des paquets open source ont été examinés, contre 3 191 un an plus tôt, selon Axis Intelligence Research. Parmi eux, 1 273, soit 11,9 %, n'ont aucun identifiant CVE.

Axis Intelligence Research a publié ces chiffres le 4 septembre. Le décompte part d'un clone local complet de la GitHub Advisory Database. Le cabinet retient tous les avis non retirés et relus par un humain, publiés entre le 1er septembre 2025 et le 31 août 2026. La même fenêtre un an plus tôt en avait produit 3 191. Le volume est donc 3,36 fois plus élevé, soit une croissance de 236,4 %.
La rupture arrive en mars 2026. Le volume mensuel a à peu près doublé par rapport à février. Il n'est jamais redescendu à l'ancien niveau depuis.
L'explication la plus évidente, à savoir que les chercheurs rattraperaient d'anciens bugs, ne tient pas. Sur les 9 393 avis publiés de janvier à août 2026, 8 005 portent un identifiant CVE de 2026 et 1 150 n'en portent aucun. Moins de 4 % renvoient à un identifiant antérieur à 2026. La poussée ne vient pas non plus d'un seul projet. Le paquet npm openclaw compte à lui seul 590 avis. Si on le retire, il reste 10 144 avis pour l'année, soit encore 3,18 fois le total précédent.
Dans le même rapport d'Axis, Marcus Chen avance que le moteur est la capacité de découverte, pas l'activité des attaquants. L'analyse automatisée a atteint la longue traîne des paquets qu'aucun chercheur humain n'allait auditer. Les bugs étaient déjà dans les arbres de dépendances. Ce qui a changé, c'est que quelqu'un a enfin regardé. La conséquence opérationnelle, écrit-il, est qu'une file de triage dimensionnée pour les 369 avis de décembre 2025 s'est retrouvée face à 1 661 avis en mai 2026, sans embauche correspondante entre-temps.
Où se situent les angles morts
L'écart CVE est ce qui fait mal aux outils indexés sur les CVE. Axis le chiffre à 1 273 avis sur 10 734, soit 11,9 %. Un scanner qui n'ingère que les flux CVE manque donc environ un avis sur huit. Les flux propres à chaque écosystème couvrent la différence. crates.io obtient 46,9 sur l'indice de pression d'Axis malgré un volume modeste, parce que 39,8 % de ses avis n'obtiennent jamais de CVE.
Axis a aussi construit un Open Source Ecosystem Pressure Index. Celui-ci pondère le volume d'avis à 35 %, la charge de sévérité à 25 %, l'écart de couverture à 20 % et la densité d'exploitation à 20 %. Chaque composante est ramenée à une échelle maximale sur huit écosystèmes. Au 4 septembre, les valeurs étaient npm 70,0, PyPI 59,2, Go 55,8, NuGet 51,1, Maven 48,3, Packagist 47,2, crates.io 46,9 et RubyGems 33,8.
L'exploitation reste rare par rapport au volume. Sur les 1 694 entrées du catalogue des vulnérabilités exploitées connues de la CISA, 131 (7,7 %) renvoient à un avis sur un paquet open source. Parmi les ajouts de 2026, la part monte à 11,9 %, soit 25 sur 210. Et 10 de ces 25, 40,0 %, concernent des paquets d'IA ou de machine learning : Langflow, LiteLLM, MLflow, Ray et Marimo. Toutes années antérieures confondues, le chiffre était de 3 sur 106, soit 2,8 %.
Les scans de bases de code commerciales vont dans le même sens. Le rapport 2026 Open Source Security and Risk Analysis de Black Duck, publié le 25 février et fondé sur 947 bases de code commerciales dans 17 secteurs, a trouvé que le nombre moyen de vulnérabilités open source par base de code avait plus que doublé, en hausse de 107 % à 581. 87 % des bases de code auditées contenaient au moins une vulnérabilité et 78 % contenaient des problèmes à haut risque, avec 44 % présentant des constats à risque critique.
Le même rapport relie cette hausse au développement assisté par IA. Le nombre moyen de fichiers par base de code a augmenté de 74 % sur un an et le nombre de composants open source par base de code de 30 %. Environ 85 % des organisations utilisent des assistants de codage dopés à l'IA, et 76 % des entreprises qui interdisent explicitement ces outils disent que leurs développeurs les utilisent quand même. Black Duck signale aussi une dette de maintenance : 93 % des bases de code contiennent des composants sans activité de développement depuis deux ans, et 92 % contiennent des composants vieux de quatre ans ou plus.
Corriger, pas seulement trouver
La CISA classe OSV, la base de vulnérabilités et l'infrastructure de triage de Google pour l'open source, parmi ses outils de cybersécurité gratuits. Elle précise qu'il exige un compte Google Cloud Platform et un compte Google Group. OSV agrège les bases qui ont adopté le schéma OSV, dont GitHub Security Advisories, PyPA, RustSec et la Global Security Database. Il expose une API pour interroger par hash de commit ou par version de paquet.
L'OWASP s'attaque au versant correction. Elle a annoncé l'Open Automated Security Initiative for Software, OASIS, le 26 août 2026 à San Francisco, selon Cyber Security News. L'initiative associe des correctifs candidats générés par IA à une validation humaine par des praticiens AppSec, puis soumet les patchs validés en amont. Les sponsors fondateurs sont AppSecAI, Intigriti et DryRun Security. Le rapport cite le chiffre du Black Duck 2026 OSSRA selon lequel l'open source sous-tend environ 98 % des bases de code commerciales.
L'initiative est présentée comme complémentaire des efforts menés par les entreprises, dont Patch the Planet d'OpenAI, Akrites de la Linux Foundation et Project Glasswing d'Anthropic. Ces programmes concentrent des équipes de recherche d'élite sur les systèmes d'exploitation et les navigateurs. OASIS s'appuie au contraire sur des relecteurs bénévoles pour couvrir la longue traîne des bibliothèques. David Kosorok, directeur de la sécurité produit chez ACV Auctions, est cité : il qualifie ce travail de plus fort levier en sécurité applicative, en partant du principe qu'un correctif validé en amont peut sécuriser des milliers d'applications en aval.
Rien de tout cela ne change l'arithmétique à laquelle fait face une équipe de sécurité. Le volume d'avis a été multiplié par 3,36 en un an. Les effectifs, non.
Sources
5- 01Open Source Vulnerability Statistics 2026: Advisory Volume, Ecosystem Exposure, and Confirmed ExploitationEN
- 022026 OSSRA Report: Open Source Vulnerabilities Double as AI SoarsEN
- 03OWASP Launches OASIS AI Initiative to Fix Open Source Vulnerabilities at ScaleEN
- 04Open Source Vulnerabilities (OSV) | CISAEN
- 05OSV - Open Source VulnerabilitiesEN
Tous les chiffres et citations de ce texte proviennent des sources citées ci-dessous.
Les contenus ont été préparés par l'équipe de rédaction, assistée par l'IA.
Commentaires
0- Aucun commentaire — soyez le premier.