À retenir
- Les modèles d’IA comme Claude Mythos d’Anthropic découvrent des vulnérabilités critiques dans les principaux systèmes d’exploitation et navigateurs, réduisant la fenêtre d’exploitation et submergeant les programmes traditionnels de déploiement manuel des correctifs.
- À grande échelle, les workflows historiques de gestion des correctifs s’effondrent. Se fier uniquement aux scanners de vulnérabilités, à des approbations linéaires fondées sur des tickets ou à des outils de gestion des terminaux offrant une visibilité limitée entraîne des retards, des angles morts et une exposition croissante lorsque le volume et le rythme des CVE s’accélèrent.
- Le triage continu, la priorisation fondée sur les risques, le déploiement par anneaux avec restauration et la vérification en boucle fermée sont les seuls moyens pour les équipes informatiques et de sécurité de suivre le rythme, alors que les attaquants comme les défenseurs s’appuient sur l’IA pour aller plus vite.
Le 7 avril, Anthropic a annoncé que son modèle Claude Mythos Preview avait identifié de manière autonome des milliers de vulnérabilités zero-day de gravité élevée ou critique dans tous les principaux systèmes d’exploitation et navigateurs web. Plus de 99 % d’entre elles n’étaient pas corrigées le jour de leur divulgation.
Deux semaines plus tard, le 21 avril, Mozilla a déclaré avoir utilisé le même modèle pour trouver et corriger 271 vulnérabilités dans la dernière version de Firefox. L’évaluation de Mozilla elle-même : « Jusqu’à présent, nous n’avons trouvé aucune catégorie ni aucun niveau de complexité de vulnérabilité que les humains puissent détecter et que ce modèle ne puisse détecter. »
271 n’est que la première vague. Chrome, Edge, Windows, macOS, Linux, FreeBSD — la faille d’exécution de code à distance vieille de 17 ans dans FreeBSD, divulguée par l’équipe rouge d’Anthropic (CVE-2026-4747), n’est qu’un premier aperçu de ce qui nous attend. Tous les éditeurs couverts par le projet Glasswing d’Anthropic sont en mesure de publier des correctifs à un rythme inédit pour le secteur. Tous ces correctifs deviennent des CVE publiques accompagnées de correctifs disponibles, et se retrouvent donc au même endroit : dans votre environnement.
Le dispositif de confinement présente lui aussi une fissure. Le 21 avril, Bloomberg a rapporté qu’un groupe lié à Discord avait obtenu un accès non autorisé à Mythos via l’environnement d’un fournisseur tiers. Anthropic affirme que l’activité ne s’est pas étendue au-delà de ce fournisseur. Que des capacités similaires soient déjà ou non entre les mains d’attaquants, la marge de manœuvre défensive est plus courte que ne le laissait penser l’annonce du 7 avril.
Mythos est apparu dans un monde qui évoluait déjà dans cette direction. Le rapport mondial sur les menaces 2026 de CrowdStrike a fait état d’une hausse de 89 % sur un an des attaques utilisant l’IA en 2025. Cette tendance est antérieure à Mythos.
Appelons cela une apocalypse des correctifs. La version purement opérationnelle, celle où le volume et le rythme des CVE publiques accompagnées de correctifs disponibles sont sur le point de dépasser les capacités actuelles de la plupart des équipes informatiques et de sécurité.
Le NIST ressent déjà les effets de l’apocalypse des correctifs. En avril, l’agence a annoncé une évolution majeure des opérations de la National Vulnerability Database (NVD) en réponse à une hausse de 263 % des soumissions. Le NIST ne fournira plus d’enrichissement détaillé pour toutes les vulnérabilités soumises et le réservera aux vulnérabilités répondant à un critère de risque élevé, comme celles figurant dans le catalogue des vulnérabilités connues comme exploitées de la CISA ou celles touchant des logiciels gouvernementaux critiques. Le NIST s’appuiera sur les autorités de numérotation des CVE (CNA), comme Ivanti, plutôt que de procéder à sa propre évaluation indépendante.
Depuis cette annonce, j’entends trois variantes de la même réponse de la part de clients et de confrères. Toutes correspondent à des programmes conçus pour un monde plus lent.
« Nous avons un scanner de vulnérabilités »
Qualys, Rapid7 et Tenable savent bien détecter les vulnérabilités. Les scanners détectent, signalent, évaluent et répertorient. Le déploiement, la vérification, la gestion des redémarrages et la restauration ne relèvent pas de leur périmètre. Ce travail doit tout de même être effectué quelque part. Dans la plupart des programmes, il l’est au moyen d’un outil distinct, par une équipe distincte, selon un calendrier distinct.
La fenêtre d’exploitation se comptant désormais en heures et la file d’attente Glasswing étant sur le point de doubler le stock de travail, un scanner qui produit 587 vulnérabilités critiques et transmet la liste à une équipe humaine devient un handicap. La mesure concrète consiste à connecter le scanner que vous possédez déjà à un moteur de remédiation capable d’agir automatiquement sur ses résultats. Une plateforme de gestion autonome des terminaux (AEM), avec déploiement par anneaux et restauration, ainsi qu’une veille des vulnérabilités fournissant le contexte fondé sur les risques nécessaire à des décisions de remédiation efficaces, permet de réduire la liste sans qu’un humain ait à prendre chaque décision.
« Nous faisons passer les approbations par notre système de tickets »
Puisqu’il est question de décisions prises par des humains… Les longs processus d’approbation linéaires vont considérablement ralentir la remédiation. À quand remonte la dernière fois où vous avez dû décider si vous alliez déployer la dernière mise à jour du système d’exploitation ou du navigateur ?
Les entreprises savent déjà qu’elles vont déployer ces mises à jour. Souvent, le processus d’approbation découle de jeux politiques internes complexes et d’un manque d’alignement sur les objectifs de sécurité. Le résultat ? Un processus très linéaire qui nécessite le scanner de vulnérabilités mentionné plus haut, un analyste approuvant ce que vous savez déjà devoir être fait, des tickets envoyés aux responsables métier pour approbation et laissés dans des boîtes de réception en attente d’approbation, et, au bout du compte, un temps précieux gaspillé pour une décision qui était déjà parfaitement comprise et n’avait pas besoin d’être prise.
L’évolution du marché vers la gestion de l’exposition aborde ce processus de manière très différente en s’attachant à définir l’appétence au risque d’une organisation et à surveiller sa posture de risque. Lorsqu’une mise à jour du système d’exploitation Windows sera publiée, vous saurez déjà que vous la déploierez, selon quel calendrier, ainsi que les indicateurs de SLA et de conformité qui serviront à mesurer votre réussite. Ce que vous voulez vraiment savoir, c’est :
1. Dois-je accélérer parce que la mise à jour inclut des vulnérabilités connues comme exploitées ?
Ou
2. La mise à jour perturbe-t-elle les opérations, auquel cas nous devons ralentir (heureusement, la plateforme de gestion autonome des terminaux inclut le déploiement par anneaux avec restauration) ?
« Nous avons Intune »
Microsoft Intune présente ici deux limites de périmètre importantes.
Premièrement, il ne gère que les appareils qui y sont inscrits. Les terminaux non inscrits et non gérés — serveurs, ordinateurs portables de prestataires, informatique fantôme, appareils périphériques délaissés — échappent entièrement à sa visibilité. Lorsque le volume de vulnérabilités augmente, ces angles morts se multiplient plus vite que les équipes ne peuvent les traiter manuellement.
Deuxièmement, si Intune simplifie le déploiement et la mise à jour des applications, sa couverture des applications tierces et la profondeur de sa priorisation sont plus limitées que ne le pensent la plupart des administrateurs. Intune peut vous dire ce qui n’est plus à jour, mais pas ce qui accroît réellement votre exposition––ce qui oblige les équipes à tout corriger de manière réactive ou en se fiant à des conjectures lorsque le temps manque.
La plupart des environnements d’entreprise ne sont ni exclusivement sous Windows, ni entièrement inscrits, ni dotés d’un parc applicatif restreint et homogène. Lorsque les divulgations de vulnérabilités s’intensifient, l’acheminement des correctifs laisse des lacunes et se transforme en risque systémique.
Conservez Intune. Associez-le à une couche de découverte et de remédiation qui détecte les actifs qu’Intune ne peut pas voir, priorise les vulnérabilités les plus importantes et applique les correctifs en toute confiance aux applications qu’Intune ne couvre pas.
Que faire ?
L’automatisation est le modèle opérationnel. Elle doit être intégrée au workflow.
Les professionnels connaissent ce principe depuis un certain temps. Il se manifeste à trois endroits :
- Triage continu. Les vulnérabilités connues comme exploitées peuvent suivre une procédure d’intervention zero-day, notamment dans les parties les moins sécurisées de l’organisation, comme les systèmes des utilisateurs finaux. Au-delà, définissez des applications précises, comme les navigateurs et les applications de télécommunication, qui seront mises à jour en priorité, selon une vérification hebdomadaire, voire quotidienne. Pour tout le reste, il est possible d’attendre la prochaine fenêtre de maintenance planifiée.
- Déploiement par anneaux avec restauration automatisée. Anneau de test, anneau des premiers utilisateurs, production générale, systèmes critiques. La séquence est rébarbative et fonctionne pour la plupart des opérations de maintenance. Ce qui change, c’est que certaines mises à jour devront être accélérées pour tenir dans la fenêtre d’exploitation au lieu d’attendre la maintenance mensuelle. L’anneau de test doit être automatisé et instrumenté : une checklist humaine ne peut pas aller aussi vite.
- Vérification en boucle fermée. Le correctif n’est pas considéré comme déployé tant que son installation n’a pas été vérifiée sur le terminal, et la CVE n’est pas clôturée tant qu’une nouvelle analyse ne l’a pas confirmé. La plupart des équipes sautent cette étape, raison pour laquelle les preuves de conformité se transforment en exercice de crise la semaine précédant l’audit. C’est pourquoi nous avons déployé cette semaine la conformité continue dans notre plateforme : les preuves de conformité sont ainsi produites en continu et automatiquement au fur et à mesure du déploiement des correctifs, l’automatisation se chargeant des décisions de priorisation pour lesquelles la plupart des équipes n’ont pas les moyens de mobiliser du temps.
Les 271 vulnérabilités de Firefox découvertes par Mozilla ne sont qu’un aperçu. Tous les grands éditeurs de logiciels couverts par Glasswing vont bientôt commencer à corriger davantage de vulnérabilités et à un rythme accéléré, tandis que les attaquants disposant de capacités similaires rechercheront précisément ces brèches dès qu’ils auront accès à un modèle de ce type. La course aux armements de l’IA qui en résultera aura un effet direct sur le nombre et la fréquence des mises à jour que les entreprises devront traiter, et ce à un rythme accéléré. L’automatisation permet à un programme de tenir dans la durée. Les équipes qui se limitent encore à une gestion mensuelle des correctifs s’apprêtent à traverser une période difficile.
Si vous dirigez un programme informatique ou de sécurité, il vaut la peine de procéder dès maintenant à une auto-évaluation. Prenez le dernier correctif critique que vous avez déployé. Mieux encore, si un zero-day était publié un vendredi, seriez-vous capable de le corriger d’ici lundi ? Mesurez le temps écoulé entre la publication de la CVE et la vérification de l’installation sur le dernier terminal. Si ce délai se compte en semaines, l’apocalypse des correctifs vous rattrapera.
FAQ
Qu’est-ce que « l’apocalypse des correctifs » ?
L’apocalypse des correctifs désigne l’augmentation rapide du nombre de vulnérabilités divulguées publiquement et accompagnées de correctifs disponibles, sous l’effet de la découverte de vulnérabilités accélérée par l’IA. Le volume et la rapidité des correctifs commencent à dépasser ce que la plupart des équipes informatiques et de sécurité peuvent raisonnablement traiter avec des workflows traditionnels pilotés par des humains.
Quelles solutions peuvent aider face à « l’apocalypse des correctifs » ?
- Une plateforme de gestion autonome des terminaux (AEM), avec déploiement par anneaux et restauration, ainsi qu’une veille des vulnérabilités, peut fournir le contexte fondé sur les risques nécessaire à des décisions de remédiation efficaces.
- En adoptant une approche de gestion des correctifs fondée sur les risques, elle intègre le contexte réel des menaces pour se concentrer sur les vulnérabilités activement exploitées. Cette approche va au-delà des évaluations traditionnelles de gravité des éditeurs et des scores CVSS afin d’identifier et de prioriser les vulnérabilités en fonction du risque réel qu’elles représentent pour une organisation.
Quel est le risque de ne pas s’adapter ?
Les modèles d’IA peuvent identifier des vulnérabilités à une échelle et une vitesse que les humains ne peuvent égaler. À mesure que les attaquants accéderont à des capacités similaires, ils cibleront plus rapidement les vulnérabilités nouvellement divulguées. Les entreprises qui s’appuient sur des processus de gestion des correctifs manuels et fragmentés verront leur exposition augmenter — non pas parce que les correctifs n’existent pas, mais parce qu’elles ne peuvent pas les déployer assez rapidement.
Le seul fait de disposer d’un scanner de vulnérabilités permet-il de résoudre les difficultés liées aux correctifs ?
Non. Les scanners de vulnérabilités sont essentiels à la découverte, mais ils ne déploient pas les correctifs, ne vérifient pas les installations, ne gèrent pas les restaurations et ne ferment pas la boucle. Lorsque le volume de CVE est élevé, les scanners qui génèrent de longues listes de vulnérabilités critiques sans automatisation en soutien peuvent en réalité ralentir la remédiation.
Pourquoi les processus d’approbation fondés sur des tickets représentent-ils désormais un risque ?
Les workflows d’approbation linéaires ont été conçus pour des cycles de correctifs plus lents et ne répondent pas aux réalités actuelles. Lorsque les équipes savent déjà que les mises à jour seront déployées, des approbations supplémentaires ajoutent des délais sans réduire les risques. Dans un environnement de menaces en évolution rapide, le temps est souvent le facteur limitant.





