L’Internet public continue d’évoluer à mesure que les déploiements d’IA s’étendent et que les schémas d’exposition des ICS à l’échelle mondiale évoluent.
Les premières conclusions du 2026 Censys State of the Internet Report montrent que le nombre d’outils d’IA/LLM exposés sur Internet a augmenté de plus de 60 % au cours des neuf derniers mois, élargissant les surfaces d’attaque des organisations.
Le rapport annuel s’appuie sur les données de Censys Internet Map et du Censys Attack Research Center (ARC) pour analyser l’évolution des infrastructures Internet et des tendances en matière de sécurité.
Principales conclusions des premières recherches de Censys
- Le nombre d’outils d’IA/LLM exposés sur Internet a augmenté de plus de 60 % au cours des neuf derniers mois, pour atteindre plus de 294 000 adresses IP publiques.
- Les plateformes d’IA en forte croissance, telles que Langflow et LiteLLM, présentent également des vulnérabilités à haut risque, notamment plusieurs failles inscrites au catalogue KEV de la CISA.
- Le nombre d’hôtes ICS exposés sur Internet a atteint environ 138 000 dans le monde, tandis que la part des expositions en Asie a continué de progresser.
- Environ 70 % des hôtes ICS exposés sur Internet restent hébergés sur des réseaux grand public et mobiles, malgré l’évolution des schémas mondiaux de déploiement.
- Le prochain rapport de Censys examinera les tendances des infrastructures Internet, la correction des vulnérabilités, la croissance de l’exposition à l’IA et la sécurité mondiale des ICS.
Les infrastructures d’IA exposées sur Internet continuent de se développer
Les chercheurs ont identifié plus de 294 000 adresses IP publiques distinctes exposant l’un des 43 outils d’IA et LLM outils, contre environ 183 000 en octobre 2025.
L’étude a également révélé que certaines des plateformes d’IA à la croissance la plus rapide figurent parmi les déploiements les plus risqués.
Langflow, un framework open source destiné à créer des workflows d’IA, a progressé de 169 % au cours de la période étudiée.
Entre 2024 et 2026, la plateforme a cumulé 18 CVE, dont 14 vulnérabilités affichant un score CVSS supérieur à 8,0 et quatre entrées dans le catalogue KEV de la CISA.
De multiples vulnérabilités d’exécution de code à distance (RCE) ne nécessitant aucune authentification accroissent le risque de compromission des instances Langflow exposées sur Internet.
LiteLLM a également connu une adoption rapide, progressant de 97 % sur la même période.
Censys a indiqué que la plateforme était affectée par une vulnérabilité d’injection SQL avant authentification activement exploitée, CVE-2026-42208, qui a été ajoutée au catalogue KEV de la CISA.
LiteLLM faisant office de proxy LLM unifié, une compromission réussie pourrait exposer les clés d’API de plusieurs fournisseurs de modèles d’IA en amont.
Les schémas mondiaux d’exposition des ICS continuent d’évoluer
Au-delà de l’adoption de l’IA, Censys a identifié des changements persistants dans la répartition géographique des systèmes de contrôle industriel (ICS).
Les chercheurs ont observé en moyenne environ 138 000 hôtes exposés sur Internet exécutant des services ICS au début de 2026, contre quelque 129 000 hôtes recensés en 2024.
L’Amérique du Nord continue de représenter la plus grande part des infrastructures ICS exposées sur Internet à l’échelle mondiale, soit environ 38 % des systèmes observés.
Cependant, l’empreinte de l’Asie est passée de 22,9 % des expositions mondiales en 2024 à 27 % en 2026.
L’Europe représente quant à elle une part plus faible du total mondial que les années précédentes, passant de 36,1 % en 2024 à 31,1 % en 2026.
Bien que la répartition géographique ait changé, Censys a constaté que les environnements réseau sous-jacents qui hébergent ces systèmes sont restés globalement cohérents.
Depuis deux ans et demi, environ 70 % des hôtes ICS exposés sur Internet apparaissent systématiquement sur des réseaux grand public et mobiles plutôt que dans des environnements d’entreprise.
Le rapport complet examinera les grandes tendances de la sécurité sur Internet
Les conclusions préliminaires ne représentent qu’une partie des recherches qui figureront dans le prochain rapport.
Selon Censys, le 2026 State of the Internet Report complet examinera les tendances à long terme des infrastructures Internet, notamment les hôtes, les services, les ports, les protocoles, les autorités de certification et les logiciels en fin de vie.
Les chercheurs examineront également la rapidité avec laquelle les organisations corrigent les systèmes exposés sur Internet après l’apparition de nouvelles CVE et l’ajout de nouvelles entrées au catalogue KEV de la CISA.
Le rapport proposera également une analyse plus approfondie des environnements ICS exposés sur Internet et de l’expansion rapide des infrastructures d’IA, notamment des technologies telles que les serveurs MCP, Ollama, Langflow, LiteLLM et les frameworks d’automatisation de l’IA.
Ensemble, ces conclusions doivent fournir aux organisations une vision fondée sur les données de l’évolution constante des technologies exposées sur Internet et des surfaces d’attaque, à mesure que s’accélère l’adoption de l’IA.





