Pic de sévérité des CVE après la sortie de la prévisualisation du Mythe de Claude — Données Epoch AI

L'analyse des CVE publiquement divulguées par Epoch AI révèle une augmentation spectaculaire des vulnérabilités de sévérité haute et critique après l'annonce par Anthropic de Claude Mythos Preview en avril 2026. En juin 2026, 21 organisations notables — dont Microsoft, Google, Apple, AWS, Oracle, Cisco et d'autres — ont divulgué environ 1 500 CVE de sévérité haute et critique. C'est plus de 3,5 fois le précédent record mensuel établi avant la sortie de Mythos Preview.
Principales conclusions
- Bond de 3,5x des CVE hautes/critiques en juin 2026 par rapport au record mensuel pré-Mythos.
- Le Projet Glasswing d'Anthropic — dont les partenaires incluent Microsoft, Google, Apple et AWS — a déjà découvert plus de 10 000 vulnérabilités de sévérité haute ou critique, dont beaucoup ne sont pas encore divulguées publiquement.
- OpenAI mène un effort similaire appelé Daybreak.
- Les données proviennent du dépôt public CVE, filtré pour inclure uniquement 21 fournisseurs réputés afin d'éviter le bruit.
Méthodologie et réserves
Epoch a filtré les données de CVE.org pour ne conserver que les soumissions de 21 organisations nommées (par exemple, Microsoft, Google, Apple, Adobe, Oracle, etc.). Cela évite de prendre en compte les soumissions de faible qualité provenant de petits fournisseurs. La mesure suivie est celle des CVE divulguées, et non celles découvertes mais non divulguées. Anthropic affirme que Glasswing seul a identifié plus de 10 000 vulnérabilités, les chiffres divulgués ne représentent donc peut-être qu'une fraction des découvertes totales. L'augmentation pourrait également refléter en partie un intérêt accru de la recherche, et pas seulement les capacités du modèle.
Impact pour les développeurs
Si vous maintenez ou dépendez de logiciels provenant de grands fournisseurs, attendez-vous à une vague de correctifs de haute sévérité. Les données suggèrent que la découverte assistée par IA de vulnérabilités (à la fois éthique et adverse) accélère le cycle découverte-correctif des failles zero-day. Maintenez vos scanners de dépendances à jour et priorisez la correction des CVE critiques provenant de ces sources.
📖 Lire la source complète : HN AI Agents
👀 See Also

L'étudiant contribue deux correctifs de sécurité au système de production OpenClaw.
Un développeur étudiant a corrigé une vulnérabilité 'fail-open' dans la logique de la passerelle d'OpenClaw (PR #29198) et une vulnérabilité de tabnabbing dans les images de chat (PR #18685), les deux correctifs ayant été intégrés respectivement dans les versions de production v2026.3.1 et v2026.2.24.

Auditez les autorisations de votre code Claude : Un guide pratique pour limiter l'accès aux outils
Un utilisateur de Reddit a audité sa configuration Claude Code et a découvert des outils trop permissifs qui pouvaient modifier des fichiers .env et des configurations de production. Mesures pratiques : auditer les outils globaux par rapport aux outils par projet, vérifier les secrets dans CLAUDE.md, et limiter l'accès aux fichiers par répertoire.

Configuration d'OpenClaw pour l'Inférence LLM Chiffrée à l'Aide d'Enclaves TEE
Un développeur explique comment il a configuré OpenClaw pour utiliser les environnements d'exécution de confiance AMD SEV-SNP d'Onera afin d'effectuer des inférences de LLM chiffrées de bout en bout, incluant des exemples de configuration et les compromis techniques.

Injection de prompt par couche audio contre Claude : ce qui ne figure pas dans la transcription
Un développeur qui crée une API de détection d'injections de prompts partage ses découvertes sur les attaques par couche audio contre Claude, révélant que les attaques dans le signal (pas la transcription) sont invisibles dans les logs et constituent une menace réelle pour les agents vocaux.