Le rapport de la Cloud Security Alliance met en évidence les risques croissants liés au délai de correction 

Selon un rapport de la CSA, l’IA accélère les délais d’exploitation, tandis que les vulnérabilités connues restent une cause majeure des incidents de sécurité.

Écrit par
Ken Underhill
Ken Underhill
Jun 3, 2026
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Malgré des années d’investissement dans l’analyse des vulnérabilités et les pratiques de sécurité « shift-left », les vulnérabilités connues continuent d’être à l’origine d’incidents de sécurité en production, selon le rapport de la Cloud Security Alliance intitulé : « 2026 State of Modern Application & AI Security Report.  

À mesure que l’IA accélère à la fois la découverte des vulnérabilités et le développement d’exploits, les organisations subissent une pression croissante pour réduire les fenêtres d’exposition avant que les attaquants ne puissent en tirer parti.

« De nombreux incidents étudiés dans cette enquête découlaient de vulnérabilités dont les organisations avaient déjà connaissance : il ne s’agit donc pas nécessairement d’un échec de détection. Le problème tient à la rapidité de correction », a déclaré Hillary Baron, AVP of Research chez Cloud Security Alliance, dans un e-mail adressé à eSecurityPlanet.

Elle a ajouté : « Alors que l’IA réduit le délai entre la divulgation et l’exploitation active, la rapidité avec laquelle une organisation peut corriger une exposition connue devient l’une des variables les plus déterminantes de la sécurité des applications. »

Principaux enseignements du rapport sur la sécurité des applications et de l’IA

  • Les vulnérabilités connues restent une cause majeure des incidents de sécurité : 80 % des organisations signalent au moins un incident de sécurité applicative impliquant une vulnérabilité connue au cours de l’année écoulée.
  • Le « retard de correction » continue de créer des risques, car seules 9 % des organisations peuvent corriger les vulnérabilités critiques en moins de 24 heures, tandis que 74 % ont besoin d’un à sept jours.
  • L’IA accélère la découverte des vulnérabilités et le développement d’exploits, réduisant le délai entre la divulgation et l’exploitation et accentuant la pression exercée sur les équipes de sécurité pour qu’elles réagissent plus rapidement.
  • La sécurité à l’exécution devient prioritaire : 70 % des organisations disposent de composants dotés d’IA en production, mais seules 18 % bénéficient d’une visibilité en temps réel sur leur comportement à l’exécution.

Dans le rapport 2026 State of Modern Application & AI Security Report

Advertisement

Selon ce rapport, qui s’appuie sur une enquête menée auprès de plus de 900 professionnels de la cybersécurité, les vulnérabilités connues restent une source majeure d’incidents de sécurité malgré l’adoption généralisée de pratiques modernes de sécurité des applications. 

Quatre-vingts pour cent des organisations ont déclaré avoir subi au moins un incident de sécurité applicative impliquant une vulnérabilité connue au cours de l’année écoulée, et près de la moitié (45 %) ont indiqué que la vulnérabilité avait déjà été identifiée avant le déploiement, mais qu’elle avait tout de même atteint la production.

La détection seule ne suffit pas

Les résultats mettent en évidence un décalage croissant entre la détection des vulnérabilités et leur correction. 

Bien que les organisations aient investi massivement dans les initiatives et outils de sécurité « shift-left », tels que SAST, DAST, et l’analyse de la composition logicielle (SCA), l’identification des vulnérabilités n’est plus le principal défi. 

De nombreuses organisations peinent plutôt à déterminer rapidement quelles failles présentent le plus grand risque et à les corriger avant que les attaquants ne puissent en tirer parti.

Le retard de correction

L’un des principaux facteurs de ce problème est ce que les professionnels de la sécurité décrivent comme le « retard de correction » — la période qui s’écoule entre la découverte d’une vulnérabilité et le déploiement d’un correctif. 

Seules 9 % des organisations interrogées ont déclaré pouvoir corriger les vulnérabilités critiques en moins de 24 heures, tandis que près des trois quarts (74 %) ont besoin d’un à sept jours. 

Ce délai peut avoir des conséquences importantes. 

Les organisations qui mettaient quatre à sept jours pour corriger les vulnérabilités critiques ont signalé un taux de 97 % d’incidents liés à des vulnérabilités connues au cours de l’année écoulée, ce qui montre que même des délais de correction relativement courts peuvent offrir des possibilités aux attaquants.

Le rapport indique que le défi ne consiste plus simplement à trouver les vulnérabilités, mais à comprendre lesquelles sont réellement exploitables dans les environnements de production. 

Advertisement

Plus de la moitié des répondants (54 %) ont cité la difficulté à distinguer les menaces réelles des résultats théoriques comme leur principal obstacle lorsqu’ils enquêtent sur les risques liés à la sécurité des applications. 

Alors que les stocks de vulnérabilités continuent de s’accumuler, les équipes de sécurité ont de plus en plus besoin du contexte d’exécution et de données sur l’exploitabilité pour hiérarchiser les corrections et concentrer leurs ressources sur les menaces les plus susceptibles d’être transformées en armes.

L’IA crée de nouveaux défis en matière de sécurité et de visibilité 

L’IA rend ce défi encore plus difficile. 

Le rapport souligne que les technologies dotées d’IA accélèrent à la fois la découverte des vulnérabilités et le développement d’exploits, réduisant le délai entre la divulgation et l’exploitation. 

À mesure que les attaquants acquièrent la capacité d’identifier et d’armer les vulnérabilités à la vitesse des machines, les organisations pourraient avoir de plus en plus de mal à corriger leurs systèmes assez rapidement pour garder une longueur d’avance sur les menaces.

Parallèlement, l’adoption de l’IA crée de nouveaux défis de visibilité pour les défenseurs. 

Soixante-dix pour cent des organisations ont déclaré exécuter des composants dotés d’IA dans des environnements de production, mais seules 18 % disposent d’une visibilité en temps réel sur le comportement de ces systèmes à l’exécution.

De nombreuses organisations s’appuient encore sur des audits postérieurs aux incidents ou sur une journalisation incomplète, ce qui limite leur capacité à détecter les activités suspectes au moment où elles se produisent. 

À mesure que les applications pilotées par l’IA deviennent plus autonomes et dynamiques, les approches traditionnelles de supervision pourraient ne plus fournir le contexte nécessaire pour identifier les tentatives d’exploitation en temps réel.

La sécurité à l’exécution gagne en importance 

Pour relever ces défis, la visibilité à l’exécution, la validation de l’exploitabilité et les capacités d’atténuation rapide deviennent des composantes essentielles des programmes modernes de sécurité des applications. 

Sans visibilité sur le comportement des applications et des systèmes d’IA en production, les organisations peuvent avoir du mal à distinguer une activité légitime d’un comportement malveillant ou à hiérarchiser les vulnérabilités en fonction du risque réel. 

Advertisement

Le rapport révèle également que 73 % des organisations adopteraient des solutions de correctifs virtuels afin de réduire les risques pendant le déploiement des correctifs permanents. 

Comment les organisations peuvent réduire les risques liés à la sécurité des applications 

Si le rapport met en évidence les difficultés liées à la correction des vulnérabilités et à la sécurité à l’exécution, il apporte également des éléments sur les mesures que les organisations peuvent prendre pour réduire les risques. 

Les équipes de sécurité doivent s’attacher à raccourcir les délais de correction, à améliorer la visibilité sur les environnements de production et à renforcer les défenses contre les menaces traditionnelles comme celles pilotées par l’IA. 

  • Prioriser la correction des vulnérabilités critiques, en particulier celles qui font l’objet d’une exploitation active ou pour lesquelles un code de preuve de concept est disponible publiquement.
  • Mettre en place des capacités de supervision et de détection à l’exécution afin d’améliorer la visibilité sur le comportement des applications et des composants d’IA et d’identifier les menaces avant qu’elles ne deviennent des incidents.
  • Déployer des correctifs virtuels et des contrôles compensatoires, tels que les pare-feu d’applications web (WAF), l’autoprotection des applications à l’exécution (RASP) et les systèmes de prévention des intrusions, afin de réduire l’exposition pendant le développement des correctifs permanents.
  • Adopter une gestion des vulnérabilités fondée sur les risques en hiérarchisant les corrections selon l’exploitabilité, la criticité des actifs, l’impact métier et l’exposition réelle, plutôt qu’en se fondant uniquement sur les scores de gravité.
  • Réduire la surface d’attaque en supprimant les services inutiles, en sécurisant les API exposées, en imposant des configurations sécurisées et en surveillant en continu les dépendances tierces et open source.
  • Renforcer l’architecture grâce à des contrôles d’accès fondés sur le principe du moindre privilège, à la segmentation réseau et à une supervision renforcée afin de limiter l’ampleur d’une compromission réussie.
  • Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaques avec des scénarios portant sur les attaques de la chaîne d’approvisionnement logicielle et l’exploitation de vulnérabilités critiques. 

La combinaison d’une gestion proactive des vulnérabilités, de protections à l’exécution et d’une préparation aux incidents peut aider les organisations à réduire leur exposition globale.

Repenser la sécurité des applications 

Les programmes traditionnels de sécurité des applications se sont principalement attachés à empêcher les vulnérabilités d’atteindre la production au moyen de l’analyse du code, des tests et d’autres contrôles préalables au déploiement. 

Cependant, à mesure que les délais d’exploitation continuent de se réduire et que les environnements applicatifs deviennent plus complexes, les organisations accordent une plus grande importance à ce qui se passe après le déploiement. 

Alors que les organisations cherchent à renforcer la sécurité au-delà des contrôles traditionnels préalables au déploiement, certaines se tournent vers des solutions zero trust pour améliorer la visibilité, limiter les accès et réduire l’ampleur des attaques réussies.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.