Google Threat Intelligence Group (GTIG) affirme que l’intelligence artificielle affecte à la fois le volume des failles logicielles signalées et les caractéristiques des vulnérabilités découvertes.
Dans une analyse des divulgations de vulnérabilités de janvier 2025 à août 2026, GTIG a indiqué que les divulgations mensuelles de CVE sont passées de 5 045 en janvier 2026 à 10 477 en juillet, avant d’atteindre 10 740 en août. Le groupe a averti que les seuls totaux de divulgations n’indiquent pas nécessairement une hausse correspondante du risque de sécurité réel, car l’attribution automatisée de CVE, en particulier dans les projets open source, peut gonfler ces chiffres.
Par exemple, les divulgations mentionnant le noyau Linux représentaient environ 5 000 CVE au cours des huit premiers mois de 2026, selon GTIG, sans qu’aucune exploitation de type zero-day de ces problèmes n’ait été observée dans la nature.
Tendances en matière d’exploitation
GTIG a identifié 141 vulnérabilités distinctes exploitées lors d’attaques au cours des huit premiers mois de 2026, dépassant les 127 recensées sur l’ensemble de l’année 2025. La moyenne mensuelle est passée à environ 18 vulnérabilités exploitées, contre 10,5 l’année dernière. Malgré cela, le groupe a indiqué que seulement environ 0,23 % des vulnérabilités divulguées en 2026 avaient fait l’objet d’une exploitation confirmée dans la nature.
L’activité zero-day a augmenté plus modestement, passant d’une moyenne de huit cas par mois en 2025 à 11 par mois en 2026. GTIG estime que l’augmentation plus large de l’exploitation a été largement alimentée par des vulnérabilités connues, divulguées auparavant, parfois appelées n-days.
Le rapport suggère que les attaquants utilisent peut-être des grands modèles de langage et des outils connexes pour accélérer l’analyse des correctifs, des différences entre versions, des avis de sécurité et du code d’exploitation de preuve de concept, ce qui leur permet d’armer plus rapidement des failles publiques.
Les failles découvertes par l’IA présentent un profil de risque différent
Les vulnérabilités que GTIG a classées comme probablement découvertes par l’IA ont plus souvent été évaluées comme ayant un impact moyen ou élevé que les découvertes conventionnelles. La moitié de ces failles découvertes par l’IA pouvaient conduire à l’exécution de code à distance, contre 26 % des découvertes non liées à l’IA.
GTIG a attribué cette différence en partie aux programmes de recherche assistés par l’IA qui ciblent des frontières de privilèges sensibles et des systèmes critiques. Le groupe a également indiqué que les modèles d’IA pourraient aider à identifier des erreurs de sûreté mémoire et de logique que les outils conventionnels d’analyse statique peuvent manquer.
- GTIG a confirmé l’exploitation de certaines vulnérabilités découvertes par l’IA.
- Un exemple cité est CVE-2026-1731, un problème d’injection de commandes dans des produits BeyondTrust qui aurait été découvert par un agent de recherche autonome.
- Plus de 1 500 CVE liés à l’IA ont été enregistrés en 2026 jusqu’en août, beaucoup concernant des frameworks d’orchestration de l’IA.
GTIG prévoit que les taux de découverte et d’exploitation de vulnérabilités continueront d’augmenter à court terme, tout en soulignant que l’exploitation de l’infrastructure d’IA elle-même reste limitée et qu’il n’a pas observé d’attaques zero-day ciblant cette infrastructure.
