Pourquoi la gestion des vulnérabilités doit aller au-delà du CVSS

Découvrez pourquoi la gestion des vulnérabilités doit aller au-delà du CVSS pour hiérarchiser les risques réels en s’appuyant sur l’exploitabilité, le contexte des actifs, les chemins d’attaque et l’analyse pilotée par l’IA.

Écrit par
WA
Waseem Ahmed
Sep 4, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les équipes de cybersécurité ne manquent pas les vulnérabilités : elles ne parviennent pas à agir sur les bonnes. 

Le volume des données sur les vulnérabilités dépasse la capacité des organisations à y répondre. Près de 49 000 nouvelles vulnérabilités ont été découvertes en 2025, tandis qu’une proportion croissante d’entre elles est exploitée dans les jours, voire les heures, qui suivent leur divulgation.

Les outils assistés par l’IA compressent encore ce délai, en aidant les attaquants à identifier et à militariser plus rapidement les chemins d’exploitation.

Pourtant, la plupart des organisations gèrent encore des milliers de vulnérabilités en attente et s’appuient sur des scores de gravité pour décider lesquelles corriger en priorité.

Ce modèle montre ses limites.

Pourquoi le CVSS seul ne suffit plus 

Des référentiels comme le CVSS ont été conçus pour garantir la cohérence, et non la précision. Ils attribuent un score de gravité fondé sur des caractéristiques techniques, mais ne tiennent pas  compte de la manière dont une vulnérabilité existe réellement dans un environnement donné. 

Deux vulnérabilités peuvent recevoir le même niveau de criticité et présenter des niveaux de risque totalement différents selon leur exposition, les accès qu’elles permettent et le contexte métier. Le score ne reflète pas cette différence et, dans les environnements pilotés par l’IA, l’écart se creuse à mesure que les conditions d’exposition évoluent plus rapidement.

C’est à ce stade que la gestion des vulnérabilités commence à montrer ses failles. Les équipes finissent par traiter des risques théoriques comme des menaces immédiates, tandis que des expositions effectivement accessibles peuvent rester sans résolution. 

Les données montrent systématiquement que seule une faible proportion des vulnérabilités est un jour exploitée dans la nature, alors que les ressources sont souvent allouées comme si elles présentaient toutes le même niveau de risque. Dans le même temps, les attaquants dotés de capacités d’IA se montrent de plus en plus sélectifs et se concentrent sur les chemins d’exploitation les plus courts. 

Advertisement

Le résultat est prévisible : du temps perdu à courir après le volume au lieu de réduire le risque.

Le contexte change la façon de hiérarchiser les vulnérabilités 

La gestion des vulnérabilités fondée sur le contexte change la donne. Au lieu de demander à quel point une vulnérabilité est grave, elle cherche à savoir si cette vulnérabilité crée un chemin viable pour un attaquant. 

Dans un paysage de menaces influencé par l’IA, cette question devient déterminante, car les attaquants ne sondent plus les systèmes à l’aveugle. Ils utilisent l’automatisation et l’apprentissage automatique pour cartographier les environnements et enchaîner les expositions.

Adopter ce nouveau modèle implique d’aller au-delà du CVSS et d’intégrer la criticité des actifs, leur exposition externe, les autorisations d’identité et les renseignements actifs sur les menaces. 

Cela exige également de bien comprendre comment les systèmes d’IA, les agents et les workflows automatisés interagissent avec ces actifs, en élargissant les chemins d’accès d’une manière qui n’est pas  toujours visible au travers des contrôles traditionnels.

Lorsque ces éléments sont pris en compte ensemble, la hiérarchisation gagne en pertinence. 

Une vulnérabilité de gravité élevée sur un système isolé peut ne pas nécessiter d’intervention immédiate, tandis qu’un problème de gravité moindre sur un actif connecté contenant des données sensibles exige bien sûr une action immédiate. Si cet actif est également accessible par l’intermédiaire d’un processus ou d’un agent piloté par l’IA disposant de privilèges élevés, le risque et l’urgence augmentent.  

Ce changement transforme le fonctionnement des équipes de sécurité. Au lieu de gérer le volume des vulnérabilités, elles commencent à gérer le risque. Au lieu de réagir aux scores, elles répondent aux conditions qui reflètent la manière dont les attaquants, de plus en plus aidés par l’IA, opèrent réellement.

Advertisement

Le risque lié aux vulnérabilités n’est plus statique 

Cette distinction devient d’autant plus importante que les environnements gagnent en dynamisme. 

Les infrastructures cloud, les API et les intégrations avec des tiers introduisent des changements constants. Les agents d’IA et les couches d’automatisation ajoutent une nouvelle dimension en créant de nouvelles interactions entre les systèmes et les données. Les actifs sont créés, modifiés et retirés en continu, souvent sans supervision humaine directe.

Dans un tel environnement, le risque n’est pas statique. Il évolue avec l’infrastructure et l’automatisation qui la prennent en charge.

Les modèles de scoring statiques ne peuvent pas suivre. Ils représentent un instantané, et non l’état actuel. 

Une vulnérabilité qui semble présenter un faible risque aujourd’hui peut devenir très risquée demain si son exposition change, si les accès s’étendent par l’intermédiaire de workflows automatisés ou si un attaquant piloté par l’IA identifie un chemin d’exploitation viable. Sans réévaluation continue, la hiérarchisation devient rapidement obsolète.

Les approches fondées sur le contexte sont conçues pour s’adapter. Elles évaluent en continu les conditions actuelles et alignent la hiérarchisation sur l’exposition réelle. Appliquée à des fins défensives, l’IA aide à corréler les signaux entre les actifs, les identités et les comportements afin de faire émerger les vulnérabilités les plus importantes.

Une meilleure hiérarchisation réduit le bruit de sécurité 

L’impact opérationnel est immédiat. Dans un exemple de Secure, la corrélation de milliers de détections en chemins d’attaque a réduit de 70 % le bruit de sécurité nécessitant une intervention active. 

Les effets sont clairs et mesurables. La fatigue liée aux alertes diminue. La remédiation devient plus ciblée. Le délai moyen de remédiation s’améliore. Les équipes consacrent moins de temps au triage et davantage à la résolution des expositions exploitables. 

Bon nombre des vulnérabilités les plus exploitées étaient déjà connues, mais n’ont pas été corrigées à temps. 

Le problème n’était pas la connaissance de la menace, mais la hiérarchisation et l’exécution.

Advertisement

L’automatisation rend possible la hiérarchisation continue 

C’est l’automatisation qui rend cette approche viable dans la durée. Le volume et la vélocité des données sur les vulnérabilités rendent le triage manuel impraticable. 

Le contexte doit être appliqué en continu aux actifs, aux configurations et aux sources de renseignements sur les menaces, ce qui nécessite des systèmes capables d’ingérer et d’analyser les données en temps réel. L’analyse pilotée par l’IA accélère ce processus en identifiant des schémas difficiles à détecter manuellement.

L’automatisation comble également le fossé entre l’identification et la remédiation. Dans de nombreux environnements, les vulnérabilités sont identifiées rapidement, mais restent sans réponse en raison de workflows fragmentés ou d’une responsabilité mal définie. 

Lorsque la hiérarchisation et la remédiation sont intégrées à des processus automatisés, ce délai diminue et les fenêtres d’exposition se réduisent.

Comment aller au-delà des scores de gravité 

Malgré cela, de nombreuses organisations continuent de s’appuyer largement sur les scores de gravité, faute de visibilité sur la manière dont les vulnérabilités s’articulent avec les véritables chemins d’attaque. Il ne s’agit pas de limites des outils, mais de limites de l’approche.

Adopter un modèle fondé sur le contexte ne signifie pas remplacer les systèmes existants. Il s’agit de les utiliser différemment. 

Les données sur les vulnérabilités doivent être enrichies par le contexte des actifs et des menaces. La hiérarchisation doit refléter l’exploitabilité et l’impact métier. Le risque doit être réévalué en continu à mesure que les environnements et les couches d’automatisation évoluent.

L’objectif n’est pas d’éliminer totalement les vulnérabilités – c’est impossible. Il s’agit de veiller à ce que les vulnérabilités les plus importantes soient traitées avant de pouvoir être exploitées et de réduire le risque qu’elles représentent.

Advertisement

Cet objectif concret et réalisable correspond à la manière dont les attaquants opèrent désormais. 

Dans un paysage de menaces défini par la vitesse, l’échelle et, de plus en plus, par la prise de décision pilotée par l’IA, le contexte rend la gestion des vulnérabilités efficace.

WA

Waseem Ahmed is Head of Engineering and a founding member at Secure.com, where he leads engineering across the company’s cybersecurity platform. His work spans AI-native security operations, application security, and large-scale security data infrastructure, and he has written publicly about topics including AppSec and risk-based vulnerability management. At Secure, he has also led engineering efforts focused on improving platform reliability and automating security analysis.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.