Pic de sévérité des CVE après la sortie de la prévisualisation du Mythe de Claude — Données Epoch AI

✍️ OpenClawRadar📅 Publié: July 4, 2026🔗 Source
Pic de sévérité des CVE après la sortie de la prévisualisation du Mythe de Claude — Données Epoch AI
Ad

L'analyse des CVE publiquement divulguées par Epoch AI révèle une augmentation spectaculaire des vulnérabilités de sévérité haute et critique après l'annonce par Anthropic de Claude Mythos Preview en avril 2026. En juin 2026, 21 organisations notables — dont Microsoft, Google, Apple, AWS, Oracle, Cisco et d'autres — ont divulgué environ 1 500 CVE de sévérité haute et critique. C'est plus de 3,5 fois le précédent record mensuel établi avant la sortie de Mythos Preview.

Principales conclusions

  • Bond de 3,5x des CVE hautes/critiques en juin 2026 par rapport au record mensuel pré-Mythos.
  • Le Projet Glasswing d'Anthropic — dont les partenaires incluent Microsoft, Google, Apple et AWS — a déjà découvert plus de 10 000 vulnérabilités de sévérité haute ou critique, dont beaucoup ne sont pas encore divulguées publiquement.
  • OpenAI mène un effort similaire appelé Daybreak.
  • Les données proviennent du dépôt public CVE, filtré pour inclure uniquement 21 fournisseurs réputés afin d'éviter le bruit.
Ad

Méthodologie et réserves

Epoch a filtré les données de CVE.org pour ne conserver que les soumissions de 21 organisations nommées (par exemple, Microsoft, Google, Apple, Adobe, Oracle, etc.). Cela évite de prendre en compte les soumissions de faible qualité provenant de petits fournisseurs. La mesure suivie est celle des CVE divulguées, et non celles découvertes mais non divulguées. Anthropic affirme que Glasswing seul a identifié plus de 10 000 vulnérabilités, les chiffres divulgués ne représentent donc peut-être qu'une fraction des découvertes totales. L'augmentation pourrait également refléter en partie un intérêt accru de la recherche, et pas seulement les capacités du modèle.

Impact pour les développeurs

Si vous maintenez ou dépendez de logiciels provenant de grands fournisseurs, attendez-vous à une vague de correctifs de haute sévérité. Les données suggèrent que la découverte assistée par IA de vulnérabilités (à la fois éthique et adverse) accélère le cycle découverte-correctif des failles zero-day. Maintenez vos scanners de dépendances à jour et priorisez la correction des CVE critiques provenant de ces sources.

📖 Lire la source complète : HN AI Agents

Ad

👀 See Also

L'étudiant contribue deux correctifs de sécurité au système de production OpenClaw.
Security

L'étudiant contribue deux correctifs de sécurité au système de production OpenClaw.

Un développeur étudiant a corrigé une vulnérabilité 'fail-open' dans la logique de la passerelle d'OpenClaw (PR #29198) et une vulnérabilité de tabnabbing dans les images de chat (PR #18685), les deux correctifs ayant été intégrés respectivement dans les versions de production v2026.3.1 et v2026.2.24.

OpenClawRadar
Auditez les autorisations de votre code Claude : Un guide pratique pour limiter l'accès aux outils
Security

Auditez les autorisations de votre code Claude : Un guide pratique pour limiter l'accès aux outils

Un utilisateur de Reddit a audité sa configuration Claude Code et a découvert des outils trop permissifs qui pouvaient modifier des fichiers .env et des configurations de production. Mesures pratiques : auditer les outils globaux par rapport aux outils par projet, vérifier les secrets dans CLAUDE.md, et limiter l'accès aux fichiers par répertoire.

OpenClawRadar
Configuration d'OpenClaw pour l'Inférence LLM Chiffrée à l'Aide d'Enclaves TEE
Security

Configuration d'OpenClaw pour l'Inférence LLM Chiffrée à l'Aide d'Enclaves TEE

Un développeur explique comment il a configuré OpenClaw pour utiliser les environnements d'exécution de confiance AMD SEV-SNP d'Onera afin d'effectuer des inférences de LLM chiffrées de bout en bout, incluant des exemples de configuration et les compromis techniques.

OpenClawRadar
Injection de prompt par couche audio contre Claude : ce qui ne figure pas dans la transcription
Security

Injection de prompt par couche audio contre Claude : ce qui ne figure pas dans la transcription

Un développeur qui crée une API de détection d'injections de prompts partage ses découvertes sur les attaques par couche audio contre Claude, révélant que les attaques dans le signal (pas la transcription) sont invisibles dans les logs et constituent une menace réelle pour les agents vocaux.

OpenClawRadar