Aller au contenu
Heure mondialeEU--:--UK--:--USA--:--CN--:--PLDEFRIT中文EN

portail sur l'IA et la technologieactualités · analyses · entretiens · fond technique

Rechercher
EN DIRECT
›

Les divulgations de vulnérabilités atteignent 10 740 en août, l'IA accélère l'exploitation

Le Threat Intelligence Group de Google a indiqué mercredi que les divulgations mensuelles de vulnérabilités ont doublé entre janvier et août, avec un pic à 10 740 le mois dernier. Les agents d'IA assurent désormais une grande partie du travail de découverte et d'armement.

TechnologieAnalyseCamille RousseauPublié le: 30 septembre 20264 min de lectureSources 11
Les divulgations de vulnérabilités atteignent 10 740 en août, l'IA accélère l'exploitation

Le chiffre vient d'un rapport du GTIG publié le 30 septembre. Les divulgations sont passées de 5 045 en janvier à plus de 10 000 en juillet comme en août, selon The Record. Sur ces huit mois, le nombre de vulnérabilités distinctes divulguées et exploitées dépasse déjà le total de toute l'année 2025. On compte 141 vulnérabilités exploitées cette année, contre 127 l'an dernier.

La lecture qu'en fait le GTIG compte plus que le chiffre du titre. Les chercheurs affirment que la hausse de 2026 "s'explique par l'armement rapide et ciblé d'exploits à haut risque dans la nature, plutôt que par un afflux de nouveaux zero-days". Autrement dit, les attaquants transforment plus vite des failles déjà corrigées en attaques opérationnelles.

Kelli Vanderlee, analyste principale au GTIG, a déclaré à The Record que l'équipe s'attend à ce que la découverte et l'exploitation assistées par IA continuent de progresser à court et moyen terme. Le rapport suggère que les acteurs malveillants trouvent plus efficace d'utiliser des LLM pour comparer les versions de produits, les correctifs et les avis de divulgation avec du code de preuve de concept, plutôt que de chercher de nouveaux zero-days.

Une faille, six clusters, sept jours

L'exemple détaillé du rapport est CVE-2026-1731, une faille du logiciel BeyondTrust que les défenseurs fédéraux américains ont signalée en février. Le GTIG indique qu'un agent de recherche tiers nommé Hacktron AI l'a trouvée de façon autonome. Quatre jours après la divulgation publique, un cluster de menaces l'exploitait déjà. Cinq autres ont suivi en sept jours. L'activité post-exploitation comprenait une élévation de privilèges, une exfiltration de données et des charges utiles secondaires nommées SNOWLIGHT, SPARKRAT et des cryptomineurs.

Cette séquence résume l'affaire : un agent autonome trouve la faille, le correctif est publié, et les attaquants exploitent l'écart en quelques jours. Les chercheurs précisent qu'une grande partie des divulgations de cette année vient d'une poignée de fournisseurs, dont le fabricant de firmware de routeurs Totolink et Oracle.

Les données du GTIG tombent la même semaine où plusieurs projets open source ripostent avec leurs propres outils. Le 30 septembre, Archestra a publié OpenAPPA, une couche de garde-fous déterministe qui se place entre un agent et ses outils et vérifie chaque appel par rapport à une politique déclarative écrite en TOML. Les benchmarks du projet affirment qu'aucune attaque notée n'a réussi sur 1 320 évaluations, tout en accomplissant 88 à 90 pour cent des tâches, contre 31 pour cent d'attaques réussies face à FIDES de Microsoft dans les mêmes tests. Ce sont des chiffres de fournisseur issus d'un dépôt GitHub, pas des résultats indépendants.

Une seconde initiative, UAI, publiée le même jour, adopte un angle différent : donner à chaque agent une identité liée à un propriétaire responsable, avec une autorisation limitée dans le temps et par juridiction et des attestations d'action signées que des tiers peuvent vérifier. Son README précise soigneusement que le protocole ne prétend pas qu'un agent est sûr, seulement que ses actions sont attribuables.

Aucun des deux projets ne s'attaque au pipeline de découverte lui-même. C'est le problème le plus difficile, et celui que décrivent les chiffres du GTIG.

Le versant divulgation est lui aussi sous tension

Les mainteneurs de l'open source ont leur propre version de ce problème. Le projet OpenSSL a publié un avis le 29 septembre pour CVE-2026-84782, une faille DTLS de gravité élevée qui peut laisser fuiter de la mémoire heap. Un avis distinct du projet LiteLLM, GHSA-7hp6-4w63-5g45, décrit une élévation de privilèges vers l'administrateur du proxy pouvant mener à une exécution de code à distance.

Le problème de volume a attiré l'attention au-delà des fournisseurs. Le groupe de l'industrie musicale IFPI a profité de sa contribution à la liste de surveillance 2027 de l'UE sur la contrefaçon et le piratage, rapportée par TorrentFreak, pour désigner le téléchargeur YouTube open source yt-dlp comme un service d'extraction de flux. L'IFPI soutient que l'outil est "difficile à contenir et/ou à retirer" en raison de sa nature open source et de sa communauté de développeurs. La contribution nomme quatre mainteneurs par leur pseudonyme GitHub et ne demande aucune action spécifique contre eux.

Ailleurs, les plateformes chinoises de modèles se positionnent comme alternatives à Hugging Face, que Pékin a bloqué en 2023. ModelScope d'Alibaba héberge plus de 170 000 modèles et MoArk d'OSChina environ 20 000, rapporte Rest of World. Xu Yong, directeur général d'OSChina, a déclaré au média que tout le monde ne peut pas utiliser un VPN en permanence.

Le fil conducteur est inconfortable. La même capacité agentique dont le GTIG dit qu'elle accélère l'exploitation est aussi présentée comme la solution, par OpenAPPA, par UAI et par une pile croissante de startups. Le chiffre de 10 740 est le seul nombre solide de l'argument jusqu'ici.

Commentaires 0

Sources

11
  1. 01Google: Vulnerability disclosures double to 10,000 per month as AI fuels exploitationEN
  2. 02OpenAPPA: Deterministic guardrails that don't break agentsEN
  3. 03UAI - An open protocol for identity and accountability of AI agentsEN
  4. 04OpenSSL Security Advisory: DTLS heap memory leak (CVE-2026-84782)EN
  5. 05New LiteLLM Vulnerability: Privilege Escalation to Proxy Admin and RCEEN
  6. 06IFPI Wants Open Source YouTube Downloader Yt-Dlp on EU Piracy Watch ListEN
  7. 07The open-source AI platforms vying to become China's Hugging FaceEN
  8. 08OpenAI's dirty deeds Down Under included security bypass attempts, using exposed keys, source code siphonEN
  9. 09US trade regulator opens investigation into AI giants including Anthropic and OpenAIEN
  10. 10FTC is investigating OpenAI, Anthropic and other AI companies over product risksEN
  11. 11"An AI did it" is no defense, says nonprofit suing OpenAI over Hugging Face hackEN

Tous les chiffres et citations de ce texte proviennent des sources citées ci-dessous.

Les contenus ont été préparés par l'équipe de rédaction, assistée par l'IA.

Camille Rousseau

Camille Rousseau

IA, modèles et technologies

Camille Rousseau suit les technologies, l’IA et les modèles ainsi que les médias et l’internet pour FLASH24, en partant des dépôts de modèles, des publications techniques et des données publiques, sans reprendre les annonces sans vérification. Elle contrôle les chiffres d’entraînement et de coût en remontant aux jeux de données, aux versions de modèles et aux méthodes de mesure. Elle interroge des chercheurs et des équipes produit, compare les résultats entre modèles et attend les mises à jour de calendrier des principaux fournisseurs. Son intérêt pour l’impression 3D, les vieux ordinateurs et la façon dont les modèles apprennent rejoint directement son travail sur l’IA et les technologies. Elle ne publie pas de chiffres sans source ni de comparaison sans protocole reproductible.

Rédaction →

Commentaires

0
  1. Aucun commentaire — soyez le premier.

Écrire un commentaire

Les commentaires sont publics. Nous ne publions ni insultes, ni spam, ni publicité.