Vulnérabilités : deux fois plus de divulgations avec l'IA

Vulnérabilités : deux fois plus de divulgations avec l'IA

Le nombre de vulnérabilités divulguées chaque mois a doublé depuis le début de l'année, et l'intelligence artificielle change la manière dont les attaquants transforment ces failles en exploits fonctionnels, selon le Threat Intelligence Group de Google (GTIG).

Dans un rapport publié mercredi, le GTIG indique que les divulgations sont passées de 5 045 en janvier à un record de 10 740 en août. Juillet et août ont tous deux dépassé la barre des 10 000.

"Nous avons constaté que l'IA modifie de manière mesurable non seulement le rythme de découverte et d'exploitation des vulnérabilités, mais aussi les types et les profils de risque habituels des vulnérabilités découvertes", écrivent les chercheurs.

Plus de failles exploitées que sur toute l'année 2025

La hausse ne se limite pas au nombre brut de divulgations. Entre janvier et août, le nombre de vulnérabilités distinctes divulguées et exploitées dépassait déjà le total de toute l'année 2025. Le GTIG a recensé 141 vulnérabilités exploitées depuis le début de l'année, contre 127 l'an dernier.

D'après le rapport, cette progression ne s'explique pas par une vague de nouvelles failles zero-day. Les zero-days sont des failles exploitées avant même que l'éditeur en ait connaissance. Le GTIG attribue plutôt cette hausse à "la militarisation rapide et ciblée d'exploits à haut risque en conditions réelles". Une grande partie de cette activité concerne des n-days, c'est-à-dire des vulnérabilités déjà corrigées et rendues publiques.

Les chercheurs ont constaté que les attaquants maîtrisent de mieux en mieux l'IA pour analyser les correctifs et exploiter les failles critiques. Kelli Vanderlee, analyste senior au GTIG, explique que l'équipe s'attend à ce que la découverte et l'exploitation de vulnérabilités assistées par l'IA continuent de progresser à court et moyen terme.

"Il est possible que les acteurs malveillants trouvent plus accessible ou plus efficace d'utiliser des LLM et des outils d'IA pour automatiser l'analyse des différences entre versions de produits, des correctifs, des avis de divulgation de vulnérabilités et du code de preuve de concept (POC), afin de militariser rapidement des n-days, plutôt que de découvrir de nouvelles zero-days", notent les chercheurs.

Le cas BeyondTrust

Google cite en exemple CVE-2026-1731, une faille dans un logiciel de BeyondTrust. Les services fédéraux américains de cyberdéfense ont signalé cette faille en février. Elle avait été découverte de manière autonome par Hacktron AI, un agent de recherche tiers.

Une fois la faille rendue publique, les attaquants ont réagi vite. Le GTIG a observé un premier groupe malveillant l'exploiter dans les quatre jours suivant la divulgation. En l'espace de sept jours, cinq autres groupes s'y étaient mis, en utilisant la faille dans des campagnes ciblées d'accès initial pour franchir le périmètre des entreprises.

Une fois à l'intérieur, les attaquants ont élevé leurs privilèges, exfiltré des données et déposé d'autres charges utiles, parmi lesquelles SNOWLIGHT, SPARKRAT et des cryptomineurs.

Selon le GTIG, ce cas montre que les agents de recherche autonomes braqués sur des surfaces d'attaque critiques "font preuve d'une redoutable capacité à mettre au jour des failles de haute gravité". Un schéma que nos lecteurs reconnaîtront peut-être, après l'incident récent au cours duquel la DIVD a été piratée par un agent d'IA autonome.

Ce qui est considéré comme à haut risque

D'après le GTIG, les agents d'IA découvrent surtout des vulnérabilités à risque moyen et élevé. Kelli Vanderlee explique qu'une faille est classée à haut risque si son exploitation donne aux attaquants un impact notable et direct sur la sécurité des appareils et réseaux ciblés, sans facteur atténuant majeur pour y faire obstacle.

"La fiabilité de l'exploitation devrait être élevée, et celle-ci peut généralement se faire à grande échelle", précise-t-elle.

Une bonne partie des divulgations de cette année proviennent d'un petit nombre d'éditeurs, dont Totolink, fabricant de firmwares pour routeurs, et Oracle.

Les attaquants restent aussi concentrés sur les équipements de périphérie et les services d'entreprise exposés. Parmi les vulnérabilités exploitées entre janvier et août, 14 % touchaient des équipements de bordure et de sécurité.

Les chiffres de la CISA et du NIST vont dans le même sens

Ces conclusions rejoignent les données publiées la semaine dernière par la Cybersecurity and Infrastructure Security Agency (CISA), l'agence fédérale américaine chargée de la cyberdéfense civile. Selon la CISA, plus de 67 000 nouvelles CVE ont été publiées depuis le début de l'année 2026. Les experts s'attendent à ce que le total atteigne 96 000 d'ici la fin de l'année.

La CISA cite également des chiffres de la National Vulnerability Database (NVD), le catalogue public des CVE géré par le National Institute of Standards and Technology (NIST). Le nombre annuel de CVE soumises a augmenté de 263 % entre 2020 et 2025. Au cours des trois premiers mois de 2026, les soumissions étaient supérieures d'un tiers à celles de la même période en 2025.

Pourquoi c'est important

Le principal enseignement du rapport du GTIG, c'est que le délai entre divulgation et exploitation se réduit. L'exemple de BeyondTrust montre des attaquants passant à l'action en quelques jours, avec plusieurs groupes actifs en moins d'une semaine. Des cycles de correctifs qui se comptent en semaines ou en mois sont donc plus risqués qu'auparavant. C'est particulièrement vrai pour les systèmes exposés sur Internet.

L'accent mis sur les équipements de bordure et de sécurité correspond à ce que nous avons rapporté ces dernières semaines. On peut citer la zero-day exploitée dans Cisco SD-WAN Manager ou encore les attaques massives contre Citrix NetScaler. Si l'IA rend l'analyse comparative des correctifs moins coûteuse, les défenseurs doivent s'attendre à ce que davantage de ces équipements soient ciblés peu après la publication des correctifs par les éditeurs.

Il y a aussi un problème de volume. Avec plus de 10 000 divulgations par mois, les équipes de sécurité ne peuvent plus traiter toutes les CVE de la même façon. Une priorisation fondée sur le risque, guidée par les données d'exploitation et l'exposition, paraît de plus en plus indispensable plutôt que facultative.

Reste à voir si ces mêmes outils d'IA aideront les défenseurs et les éditeurs à raccourcir leurs propres délais de réaction, et si les bases de données de vulnérabilités comme la NVD pourront absorber le nombre croissant de soumissions. Autre question en suspens : la découverte pilotée par l'IA finira-t-elle par produire davantage de zero-days, et pas seulement une exploitation plus rapide des n-days ?