Pourquoi la découverte de vulnérabilités pilotée par l’IA fait pencher l’avantage du côté des pirates et à quoi les responsables de la sécurité devraient se préparer ensuite
Ce qu’il faut retenir
- Les modèles avancés d’IA devancent les humains dans la découverte et l’exploitation des vulnérabilités logicielles.
- Notre modèle quinquennal prédit une forte augmentation de la découverte de CVE au cours des 12 premiers mois, suivie d’un taux soutenu, mais plus lent.
- D’ici cinq ans, les pirates devraient découvrir plus de vulnérabilités que les défenseurs.
| From the desk of the CISO est rédigé par Arve Kjoelen, responsable de la sécurité des systèmes d’information (RSSI) chez Barracuda. Il examine les implications stratégiques des tendances émergentes en matière de sécurité, et non pas seulement les mécanismes techniques qui les sous-tendent. Il est rédigé pour les responsables informatiques et de la sécurité qui doivent comprendre ce qui change, pourquoi c’est important et où se concentrer ensuite, souvent avant qu’un consensus clair ne soit établi dans l’industrie. |
Comment l’IA avancée va-t-elle impacter l’écosystème CVE dans les cinq prochaines années
La recherche Mythos d’Anthropic (avril 2026) a démontré que les modèles d’IA avancés peuvent désormais découvrir des vulnérabilités logicielles et générer des exploits fonctionnels plus rapidement que les chercheurs humains. C’est une capacité déjà utilisée par les groupes parrainés par l’État. À mesure que les modèles s’améliorent, l’accès des pirates à ceux-ci s’améliorera également.
Pourtant, aucune analyse publique n’a examiné ce que ce changement signifie pour l’écosystème CVE au fil du temps. Verrons-nous une augmentation spectaculaire et soutenue du nombre de CVE publiés ? Plus important encore, qui les trouvera en premier, les défenseurs ou les pirates, et comment cet équilibre évoluera-t-il à mesure que l’IA accélère les capacités des deux camps ?
Quatre scénarios prédisant comment les grands modèles de langage (LLM) influenceront la découverte de CVE, données provenant de ai-hype.ai, 6 mai 2026
Nous abordons ces questions avec un modèle sur cinq ans construit sur quatre scénarios, variant la capacité des LLM (avec des modèles entre 60 à 80 % d’efficacité dans la détection des vulnérabilités) et la part du backlog de vulnérabilités découverte chaque année variant entre 10 à 30 % du nombre total de bugs existants mais non identifiés.
Dans tous les scénarios, même les plus prudents, la première année est marquée par une forte augmentation du nombre de CVE publiés, car l'IA met rapidement au jour l'énorme quantité de failles latentes déjà présentes dans les logiciels déployés.
D’autres vulnérabilités seront découvertes par les pirates
La découverte la plus importante n’est pas le volume, mais le changement dans la manière dont les vulnérabilités sont détectées. À travers les quatre scénarios, mon analyse des données montre que la part des pirates dans la découverte des CVE passe d’un sur trois aujourd’hui à entre 55 % et 72 % d’ici cinq ans. Cela signifie que les défenseurs devront de plus en plus réagir à des vulnérabilités que les pirates ont déjà identifiées et potentiellement exploitées.
Le centre de gravité passe de la recherche rapide des vulnérabilités à leur correction rapide, avec la vitesse de correction, la gestion de l’exposition et la correction automatisée devenant les points de contrôle décisifs.
Prochaines étapes
Mon article précédent décrivait les risques opérationnels présentés par ces capacités d’IA émergentes. J’encourage les lecteurs à consulter cet article pour passer en revue les mesures recommandées pour améliorer la vitesse de remédiation, la gestion de l’exposition et la résilience. Ces actions sont de plus en plus importantes dans un monde où les pirates peuvent avoir l’avantage de la première découverte.
Afin de poursuivre l’examen et le débat, nous avons également publié le modèle et les hypothèses sous-jacents à cette analyse sous la forme d’une expérience interactive. Consultez https://ai-hype.ai/ pour explorer les scénarios, remettre en question les données et suivre l’évolution de la découverte de vulnérabilités pilotée par l’IA au fil du temps.
Il s’agit d’un domaine de recherche actif. Suivez le blog Barracuda pour découvrir les prochains articles de cette série, notamment des mises à jour du modèle, des signaux issus du terrain à partir des données CVE et une analyse plus approfondie de ce que ces évolutions signifient pour les entreprises.
Rapport 2026 sur les menaces e-mail
Découvrez comment l’IA et l’hameçonnage en tant que service transforment le champ des menaces e-mail, et comment vous protéger
S’abonner au blog de Barracuda.
Inscrivez-vous pour recevoir des informations sur les menaces, des commentaires sur le secteur et bien plus encore.
Le rapport Managed XDR sur les menaces mondiales
Principales conclusions sur les tactiques utilisées par les pirates pour cibler les organisations et les failles de sécurité qu’ils tentent d’exploiter