L'IA débusque des milliers de failles, peu sont exploitées

D'après The Decoder (2 août 2026 à 12h09)

Résumé

Selon VulnCheck, 1 061 failles découvertes avec l’aide de l’IA au premier semestre 2026 n’ont donné lieu qu’à 14 attaques confirmées, soit 1,3 % des cas.

Les faits

Le spécialiste des vulnérabilités VulnCheck a compté combien de failles de sécurité découvertes grâce à l’IA sont réellement exploitées. Pour le premier semestre 2026, Patrick Garrity recense 1 061 vulnérabilités « tracées à la découverte assistée par IA ». Sur ce total, seulement 14 ont donné lieu à une exploitation confirmée, soit « 1,3 %, à peu près le même taux que pour l’ensemble des vulnérabilités ». Le rapport souligne que les systèmes d’IA contribuent fortement au flux de nouveaux signalements sans pour autant entraîner une explosion des attaques. Anthropic, avec son Project Glasswing, illustre ce décalage : l’initiative a « produit plus de 23 000 résultats », qui n’ont abouti qu’à 126 entrées publiées et « une seule attaque confirmée ». Garrity en conclut que le volume brut de découvertes reste un indicateur très faible du risque réel. Si la proportion de failles exploitées demeure faible, le calendrier des attaques se compresse nettement. « La moitié de toutes les failles » voient désormais une première exploitation confirmée « dans les 80 jours suivant la divulgation », contre 120 jours l’année précédente. Environ « 200 ont été attaquées en l’espace d’un mois », alors même que « le nombre total de vulnérabilités signalées continue de grimper ». VulnCheck note enfin que certains environnements techniques concentrent davantage les attaques. Les « systèmes de gestion de contenu de sites web » représentent « un tiers de tous les cas » d’exploitation recensés. Patrick Garrity met aussi en avant les produits d’IA eux‑mêmes comme nouvelle surface d’attaque, incluant les outils de création de modèles et les interfaces d’agents, ce qui accentue la pression sur les équipes de sécurité.

Pourquoi c’est important

Les chiffres avancés par VulnCheck battent en brèche l’idée que la généralisation de l’IA dans l’audit de code se traduirait mécaniquement par une vague de cyberattaques. À ce stade, les failles découvertes avec l’aide de l’IA sont exploitées « à peu près au même taux » que les autres, et Project Glasswing d’Anthropic ne débouche que sur « une seule attaque confirmée » malgré des dizaines de milliers de résultats. L’étude montre toutefois que la dynamique temporelle du risque change rapidement. La baisse du délai médian d’exploitation de 120 à 80 jours, et les quelque « 200 » vulnérabilités attaquées en moins d’un mois, indiquent que les attaquants frappent plus vite dans un paysage où le volume de failles publiées continue d’augmenter. Combinée à la montée en puissance des produits d’IA comme nouvelle surface d’attaque et à l’exposition des systèmes de gestion de contenu, cette accélération impose aux organisations de revoir leurs pratiques de correction et de surveillance.

Questions fréquentes

Combien de failles découvertes avec l’IA ont été exploitées au premier semestre 2026 ?

VulnCheck recense 1 061 vulnérabilités liées à une découverte assistée par IA, dont seulement 14 ont été exploitées de manière confirmée.

Quel est le taux d’exploitation des vulnérabilités découvertes par l’IA ?

Le taux est de 1,3 %, « à peu près le même » que pour l’ensemble des vulnérabilités, selon Patrick Garrity de VulnCheck.

Que montre Project Glasswing d’Anthropic sur le lien entre découvertes et attaques ?

Project Glasswing a produit plus de 23 000 résultats, conduisant à 126 entrées publiées et une seule attaque confirmée.

Comment évolue le délai entre divulgation et exploitation des failles ?

La moitié des failles voient une première exploitation confirmée en 80 jours, contre 120 jours l’année précédente.

Quels systèmes sont le plus souvent visés par les attaques recensées ?

Les systèmes de gestion de contenu de sites web concentrent environ un tiers des cas d’exploitation.

Source

The Decoder

Auteur

Rédaction IA-Medias

Rédaction spécialisée dans la veille et l'analyse de l'actualité de l'intelligence artificielle, des puces IA, des robots, des agents IA et de la recherche.