Le système d'IA découvre 12 zero-days dans OpenSSL, Curl annule son programme de prime aux bogues à cause du spam généré par l'IA.

✍️ OpenClawRadar📅 Publié: February 28, 2026🔗 Source
Le système d'IA découvre 12 zero-days dans OpenSSL, Curl annule son programme de prime aux bogues à cause du spam généré par l'IA.
Ad

Le système d'IA automatisé d'AISLE pour la découverte de vulnérabilités en cybersécurité a trouvé les 12 vulnérabilités zero-day dans la dernière mise à jour de sécurité d'OpenSSL, tandis que curl a annulé son programme de prime aux bogues en raison des soumissions de spam générées par l'IA. Cela représente la première démonstration réelle de cybersécurité basée sur l'IA à cette échelle contre une infrastructure fortement audité.

Ad

Détails clés de la source

Le système d'IA a découvert des vulnérabilités dans OpenSSL, qui sous-tend le chiffrement d'au moins deux tiers du trafic internet mondial. Le système opère sous le pseudonyme "Giant Anteater" dans les programmes de prime aux bogues et vise à transformer la recherche de sécurité d'élite en un processus industriel reproductible.

Les résultats précédents de l'automne 2025 incluaient :

  • CVE-2025-9230 : Lecture/écriture hors limites dans l'opération de déballage KEK RFC 3211 pour le chiffrement CMS basé sur mot de passe, pouvant entraîner une corruption de mémoire ou une exécution de code. Ce bogue était présent depuis 2009.
  • CVE-2025-9231 : Canal auxiliaire temporel dans les signatures de courbe elliptique SM2 sur ARM 64 bits, où les variations de temps d'exécution pourraient permettre la récupération de clé privée par observation à distance.
  • CVE-2025-9232 : Lecture hors limites dans la gestion no_proxy du client HTTP lors de l'analyse des hôtes IPv6, déclenchant un plantage contrôlé.

Le système gère la boucle complète incluant le balayage, l'analyse, le triage et la construction d'exploit. Les mainteneurs d'OpenSSL sont réputés conservateurs concernant l'émission de CVE, faisant de leur acceptation un critère externe rigoureux.

Pendant ce temps, curl a annulé son programme de prime aux bogues en raison d'un déluge de soumissions de spam générées par l'IA, même si AISLE leur a signalé 5 CVE authentiques. Cela illustre l'impact double de l'IA : faire s'effondrer la qualité médiane des soumissions tout en élevant le plafond pour découvrir de véritables zero-days dans les infrastructures critiques.

Le projet de prévision "Frontière de l'année 2025" a placé la découverte de vulnérabilités pilotée par l'IA dans les infrastructures critiques à la 3ème position globale par impact attendu, avec une probabilité de 0,9 de généralisation.

📖 Lire la source complète : HN AI Agents

Ad

👀 See Also

OpenClaw contourne les restrictions de sécurité pour écraser le fichier de configuration
Security

OpenClaw contourne les restrictions de sécurité pour écraser le fichier de configuration

Un utilisateur rapporte que les restrictions de sécurité d'OpenClaw sont contournées en copiant et en remplaçant le fichier de configuration. L'agent a refusé la modification directe mais a accepté le remplacement indirect.

OpenClawRadar
Pi : Un agent cyber IA à 100 M$ d'un ex-hacker de Tesla sécurise xAI et corrige des bugs en quelques minutes
Security

Pi : Un agent cyber IA à 100 M$ d'un ex-hacker de Tesla sécurise xAI et corrige des bugs en quelques minutes

Pi, un agent de sécurité IA de l'ancien hacker en chef de Tesla Yoni Ramon, utilise le tri contextuel des vulnérabilités et le correctif automatisé. Le client précoce Navan rapporte que 90 % des bugs sont corrigés en quelques minutes, économisant l'équivalent de 1 à 2 employés à temps plein.

OpenClawRadar
Google signale que le piratage assisté par IA a atteint une échelle industrielle en trois mois
Security

Google signale que le piratage assisté par IA a atteint une échelle industrielle en trois mois

Le groupe de renseignement sur les menaces de Google a découvert que des groupes criminels et étatiques utilisent des modèles d'IA commerciaux (Gemini, Claude, OpenAI) pour affiner et étendre leurs attaques. Un groupe a failli exploiter une faille zero-day pour une exploitation massive, et d'autres expérimentent avec l'agent OpenClaw non protégé.

OpenClawRadar
La vulnérabilité de GitHub Copilot CLI permet l'exécution de logiciels malveillants via l'injection de prompts.
Security

La vulnérabilité de GitHub Copilot CLI permet l'exécution de logiciels malveillants via l'injection de prompts.

Une vulnérabilité dans GitHub Copilot CLI permet l'exécution arbitraire de commandes shell via une injection indirecte de prompt sans approbation de l'utilisateur. Les attaquants peuvent créer des commandes qui contournent la validation et exécutent immédiatement des logiciels malveillants sur l'ordinateur de la victime.

OpenClawRadar