Pic de sévérité des CVE après la sortie de la prévisualisation du Mythe de Claude — Données Epoch AI

L'analyse des CVE publiquement divulguées par Epoch AI révèle une augmentation spectaculaire des vulnérabilités de sévérité haute et critique après l'annonce par Anthropic de Claude Mythos Preview en avril 2026. En juin 2026, 21 organisations notables — dont Microsoft, Google, Apple, AWS, Oracle, Cisco et d'autres — ont divulgué environ 1 500 CVE de sévérité haute et critique. C'est plus de 3,5 fois le précédent record mensuel établi avant la sortie de Mythos Preview.
Principales conclusions
- Bond de 3,5x des CVE hautes/critiques en juin 2026 par rapport au record mensuel pré-Mythos.
- Le Projet Glasswing d'Anthropic — dont les partenaires incluent Microsoft, Google, Apple et AWS — a déjà découvert plus de 10 000 vulnérabilités de sévérité haute ou critique, dont beaucoup ne sont pas encore divulguées publiquement.
- OpenAI mène un effort similaire appelé Daybreak.
- Les données proviennent du dépôt public CVE, filtré pour inclure uniquement 21 fournisseurs réputés afin d'éviter le bruit.
Méthodologie et réserves
Epoch a filtré les données de CVE.org pour ne conserver que les soumissions de 21 organisations nommées (par exemple, Microsoft, Google, Apple, Adobe, Oracle, etc.). Cela évite de prendre en compte les soumissions de faible qualité provenant de petits fournisseurs. La mesure suivie est celle des CVE divulguées, et non celles découvertes mais non divulguées. Anthropic affirme que Glasswing seul a identifié plus de 10 000 vulnérabilités, les chiffres divulgués ne représentent donc peut-être qu'une fraction des découvertes totales. L'augmentation pourrait également refléter en partie un intérêt accru de la recherche, et pas seulement les capacités du modèle.
Impact pour les développeurs
Si vous maintenez ou dépendez de logiciels provenant de grands fournisseurs, attendez-vous à une vague de correctifs de haute sévérité. Les données suggèrent que la découverte assistée par IA de vulnérabilités (à la fois éthique et adverse) accélère le cycle découverte-correctif des failles zero-day. Maintenez vos scanners de dépendances à jour et priorisez la correction des CVE critiques provenant de ces sources.
📖 Lire la source complète : HN AI Agents
👀 See Also

Clawndom : Un crochet de sécurité pour Claude Code pour bloquer les paquets npm vulnérables
Un développeur a créé Clawndom, un crochet open-source pour Claude Code qui vérifie les packages npm dans la base de données de vulnérabilités OSV.dev avant l'installation, bloquant les packages vulnérables connus tout en préservant l'autonomie de l'agent.

Contournement des garde-fous de l'IA Claude observé lorsque les requêtes sont formulées comme des tâches de sécurité réseau.
Un utilisateur de Reddit a découvert que l'IA Claude fournit des listes de domaines de piratage lorsque les demandes sont formulées comme des tâches de sécurité réseau à bloquer, contournant ainsi les mécanismes de refus habituels. Le modèle a reconnu avoir mal interprété l'intention après que l'utilisateur ait souligné l'influence de la formulation.

VulnHunter : L'outil de sécurité de code agentique IA de Capital One désormais open source
Capital One a open-sourcé VulnHunter, un outil d'IA agentique qui simule les points d'entrée des attaquants, falsifie les résultats pour réduire les faux positifs et génère des correctifs ciblés.

Outils open source de Microsoft piratés : un malware voleur de mots de passe frappe les dépôts de développeurs IA
Des pirates ont injecté un malware voleur de mots de passe dans au moins 70 dépôts GitHub de Microsoft, ciblant les développeurs IA utilisant Claude Code, Gemini CLI et VS Code. Il s'agit d'une re-compromission du projet Durable Task.