« Kernel panic » : l'IA a déjà déclenché l'explosion des vulnérabilités logicielles
D'après Wired - Kernel Panic, édition inaugurale, 19 septembre 2026 et Oracle - Critical Patch Update, juillet 2026, relayé par Wired AI
Illustration générée par Gemini (Google) pour laveille.ai
Rédigé à partir de la source originale; chaque fait est vérifié contre le texte source.
À retenir
- Vérifié en direct le 21 septembre 2026 sur cve.icu : 68 457 CVE publiées depuis le 1er janvier, en hausse de 100,9 % sur un an (34 082 à la même date en 2025), avec une projection de 94 646 CVE pour l'année complète, un chiffre absent du texte de Wired.
- Confirmé directement sur oracle.com : le correctif trimestriel de juillet 2026 compte 1 448 correctifs, contre 309 en juillet 2025, soit près de 4,7 fois plus, une proportion que Wired ne calcule pas.
- Confirmé directement sur le blogue de Google : Chrome 149 et 150 ont à eux seuls corrigé 1 072 bogues de sécurité en juin 2026, dépassant le total des 23 versions majeures précédentes réunies.
- Le chiffre le plus cité, les 271 vulnérabilités que le modèle Mythos d'Anthropic aurait trouvées dans Firefox, cache une nuance absente de Wired : selon l'avis officiel de Mozilla, seules 3 des plus de 40 CVE de Firefox 150 sont créditées à Claude.
- Les 974 CVE Microsoft de septembre 2026, présentées par Wired comme un record net, varient en réalité de 964 à 999 selon les analystes, selon qu'ils excluent les correctifs infonuagiques ou qu'ils ajoutent les CVE non-Microsoft.
Pourquoi ça compte
L'article de Wired assemble des chiffres exacts, mais sans la nuance qui change leur portée : le nombre de bogues qu'un modèle d'IA signale en interne n'est pas le nombre de failles publiques qui lui sont officiellement créditées, et un même décompte de correctifs varie déjà de plusieurs dizaines d'unités selon la méthode retenue. Pour une équipe TI, la question utile n'est pas la taille du chiffre affiché, mais lequel de ces chiffres décrit ce qu'elle doit réellement corriger.
Chiffre-clé
68 457 CVE publiées en 2026, en hausse de 100,9 % sur un an (cve.icu, vérifié le 21 septembre 2026)
Citation
« Ce que je conteste, c'est l'idée qu'un chiffre plus élevé soit en lui-même le problème. Plus de CVE, ce n'est pas plus de vulnérabilités : c'est plus de vulnérabilités connues, ce qui montre surtout que le système fonctionne. » Jerry Gamblin, fondateur de RogoLabs (cve.icu), cité par Wired (traduit de l'anglais)
Ce que ça change au Québec
🇨🇦 Le 24 juin 2026, le Centre canadien pour la cybersécurité a averti que les modèles d'IA de pointe aident déjà les auteurs de cybermenace à repérer et exploiter des vulnérabilités à une vitesse inédite, réduisant le délai d'intervention des équipes de défense parfois de plusieurs jours à quelques heures seulement, un angle canadien absent du texte de Wired.
Action concrète
Avant de reprendre un chiffre de vulnérabilités trouvées par IA, vérifier lequel des trois est réellement compté (bogues signalés en interne, CVE publiées, correctifs livrés) et remonter à la publication officielle de l'éditeur plutôt qu'au relais qui l'a repris.
Repères datés
- avril 2026 - Mozilla annonce 271 vulnérabilités signalées par le modèle Mythos d'Anthropic dans Firefox; 3 seulement seront créditées à Claude dans l'avis officiel.
- juillet 2026 - Oracle publie 1 448 correctifs trimestriels, contre 309 en juillet 2025 (confirmé sur oracle.com).
- 8 septembre 2026 - Microsoft publie 974 CVE pour son Patch Tuesday, un sommet mensuel selon le Security Update Guide officiel.
- 19 septembre 2026 - Wired lance l'infolettre « Kernel Panic » et publie ce portrait de l'explosion des vulnérabilités.
Sources originale et média
Sources
- Wired - Kernel Panic, édition inaugurale, 19 septembre 2026 : Texte source de cette fiche.
- Oracle - Critical Patch Update, juillet 2026 : Confirme directement 1448 correctifs, chiffre cité par Wired.
- Oracle - Critical Patch Update, juillet 2025 : Confirme directement 309 correctifs, point de comparaison cité par Wired.
- Google - Chrome Stronger with Every Update : Confirme directement les 1072 correctifs de Chrome 149 et 150.
- SecurityWeek - Claude Mythos Finds 271 Firefox Vulnerabilities : Précise, en citant l'avis officiel de Mozilla, que seules 3 des 40+ CVE de Firefox 150 sont créditées à Claude.
- NCSC (Royaume-Uni) - 10 questions to ask when using AI models to find vulnerabilities : Confirme mot pour mot la citation reprise par Wired.
- cve.icu - données brutes (homepage_summary.json) : Vérifié en direct le 21 septembre 2026 : total 2026 à jour, croissance annuelle et projection de fin d'année, absents du texte de Wired.
- Centre canadien pour la cybersécurité - déclaration du 24 juin 2026 : Angle canadien daté, absent du texte de Wired.
- Relais média : Wired AI → · Lire en français
🔧 Outils mentionnés