L’IA détecte des milliers de failles de sécurité, mais leur exploitation reste marginale
Un paradoxe qui questionne l’utilité réelle des outils automatisés face à l’explosion des vulnérabilités signalées
En 2026, les outils d’IA ont identifié plus de 1 000 vulnérabilités en six mois, mais seulement 1,3 % ont été exploitées par des attaquants. Un écart qui révèle les limites de la détection automatisée et la saturation des équipes de sécurité.
Les outils d’intelligence artificielle promettent de transformer la cybersécurité en détectant des vulnérabilités à grande échelle. Pourtant, une étude publiée par VulnCheck début août 2026 montre que cette promesse se heurte à une réalité contrastée : sur les 1 061 failles identifiées par l’IA au premier semestre, seulement quatorze ont fait l’objet d’une exploitation confirmée. Soit un taux de 1,3 %, identique à celui des vulnérabilités découvertes par des méthodes traditionnelles.
Le projet Glasswing d’Anthropic, qui a généré plus de 23 000 résultats, illustre ce paradoxe. Parmi ces milliers de signalements, seuls 126 ont été publiés, et une seule attaque a été confirmée. Un constat qui interroge l’efficacité opérationnelle de ces outils : si l’IA permet de multiplier les détections, elle ne semble pas pour autant cibler systématiquement les failles les plus critiques.
Un délai d’exploitation qui se réduit, mais un volume de failles en hausse
Si les attaques se produisent plus rapidement – la moitié des vulnérabilités sont désormais exploitées dans les 80 jours suivant leur divulgation, contre 120 jours en 2025 –, le nombre total de failles signalées continue de croître. Selon les données citées par The Decoder, près de 48 000 CVE ont été recensées en 2025, un volume en hausse de 18 % sur un an. Patrick Garrity, analyste chez VulnCheck, souligne que les systèmes de gestion de contenu web concentrent un tiers des attaques, tandis que les outils d’IA eux-mêmes deviennent une nouvelle surface d’attaque, notamment via les interfaces d’agents et les frameworks de construction de modèles.
Ce décalage entre détection et exploitation pose une question centrale : les outils d’IA gonflent-ils artificiellement le marché de la cybersécurité en générant un volume de failles dont l’utilité opérationnelle reste limitée ? En 2026, 47 % des organisations ont adopté un modèle hybride, combinant IA et expertise humaine, pour réduire le bruit et se concentrer sur les risques réels.
Source : The Decoder
Pour comprendre
Un paradoxe ancien : l’automatisation de la détection des vulnérabilités, entre promesse et désillusion
La promesse d’une détection automatisée massive des vulnérabilités ne date pas de l’essor récent de l’IA. Dès 2023-2024, des outils comme GitHub Copilot, Snyk ou Semgrep vantaient déjà leurs capacités à analyser le code en temps réel, mais leur bilan opérationnel était déjà mitigé. Une étude académique citée dans la littérature de l’époque révélait que les moteurs de règles SAST (Static Application Security Testing) affichaient un taux de précision d’environ 35,7 %, avec des faux positifs oscillant entre 30 % et 70 % (arXiv). Les praticiens résumaient alors la situation sans détour : *« 80 % des alertes sont des faux positifs, et 20 % sont des choses que nous pouvons réellement corriger »*. Ce constat précoce explique en partie l’effondrement de la confiance dans les outils 100 % automatisés, passée de 29 % à seulement 9 % entre 2025 et 2026, selon le rapport Cobalt State of Pentesting 2026. Aujourd’hui, près de la moitié des organisations (47 %) privilégient un modèle hybride, combinant IA et expertise humaine, pour trier le bruit généré par ces outils.
Le problème ne se limite pas aux faux positifs : les outils automatisés ratent aussi des vulnérabilités critiques. Le même rapport Cobalt révèle que 78 % des professionnels ont constaté des faux négatifs dans leurs scans IA, un phénomène qui sape la crédibilité de ces solutions. Comme le souligne Cobalt, *« les vulnérabilités liées aux LLM sont profondément dépendantes du contexte et invisibles pour des outils qui n’ont pas une compréhension architecturale de l’application »*. Cette limite structurelle explique pourquoi les *findings* générés par l’IA sont classés comme « à haut risque » dans 32 % des cas (contre 12 % pour les autres vulnérabilités), mais seulement 32 % de ces alertes sont jamais résolues – le taux de résolution le plus bas de toutes les catégories suivies (Infosecurity Magazine). Pire, le délai moyen de correction des failles détectées par l’IA a doublé en un an, passant de 19 à 36 jours, illustrant la difficulté à prioriser et à traiter ces alertes.
Un marché gonflé par le volume, mais un impact opérationnel marginal
L’explosion du nombre de CVE publiées – plus de 48 000 en 2025, soit une hausse de 18 % en un an – est en partie alimentée par les outils d’IA, qui automatisent la détection mais peinent à distinguer les vulnérabilités exploitables des artefacts sans risque. Selon Black Kite, sur ces 48 000 CVE, seulement 58 représentaient une menace réelle pour les chaînes d’approvisionnement des entreprises. VulnCheck confirme cette tendance : le ratio de CVE effectivement exploitées est tombé à 1,4 % en 2025, contre 2,7 % fin 2023, alors que le volume de vulnérabilités découvertes par l’IA a presque doublé. Pourtant, les éditeurs de scanners (Snyk, Tenable, Cycode) ont tout intérêt à maximiser ce volume : le marché de l’*AI vulnerability scanning* est estimé à 3,58 milliards de dollars en 2026, avec une croissance annuelle projetée à 16,7 % d’ici 2030 (ERP Today).
Les annonces spectaculaires des géants de l’IA, comme le programme *Project Glasswing* d’Anthropic – qui a revendiqué la découverte de « milliers de vulnérabilités » en 2026 –, doivent être lues avec prudence. Sur les 6 200 candidats classés comme critiques ou élevés, seulement 1 726 ont été confirmés comme de vrais positifs, soit un taux de faux positifs supérieur à 70 % (The Hacker News). Comme le note Bruce Schneier, ces initiatives ressemblent de plus en plus à des opérations de *marketing de capacités* qu’à de la recherche neutre en sécurité. Leur calendrier coïncide d’ailleurs souvent avec des levées de fonds ou des dépôts de S-1, comme celui d’Anthropic en juin 2026, qui a précédé de peu une valorisation à 965 milliards de dollars. Dans ce contexte, le récit d’une « IA qui sauve la cybersécurité » sert davantage à justifier des investissements qu’à résoudre le problème persistant de la priorisation des risques.
IA vs. humain : un match déséquilibré par le bruit et le contexte
Les benchmarks souvent cités pour vanter les performances de l’IA, comme le DARPA AI Cyber Challenge, où des systèmes ont détecté 77 % des vulnérabilités dans des logiciels open source, masquent une réalité moins reluisante. Ces tests reposent sur des vulnérabilités *synthétiques*, introduites artificiellement dans des projets comme Jenkins ou Nginx, ce qui limite leur pertinence pour des environnements de production. Dans la pratique, 55,7 % des CVE critiques ne sont même pas couvertes par les scanners majeurs (Tenable, Qualys, Rapid7) (Rapid7), et les outils IA ne font pas mieux. Pire, leur incapacité à contextualiser les alertes – par exemple, distinguer une faille exploitable dans un environnement spécifique d’un faux positif – explique pourquoi 47 % des organisations sont revenues à un modèle hybride humain+IA en 2026 (Infosecurity Magazine).
Le bug bounty humain et le pentesting hybride restent ainsi des références incontournables, car ils intègrent une compréhension fine des architectures et des risques métiers. Contrairement aux outils IA, qui génèrent un volume massif d’alertes sans filtre, les chasseurs de primes et les pentesters ciblent des vulnérabilités exploitables et prioritaires. Comme le résume VulnCheck, *« les vulnérabilités attribuées à l’IA sont exploitées au même taux que les autres – soit 14 sur 1 061 CVE confirmées comme exploitées dans la nature »* (Developer Tech). Ce constat souligne une limite fondamentale : l’IA excelle dans la détection brute, mais échoue à répondre à la question centrale pour les défenseurs – *quelles vulnérabilités méritent une action immédiate ?* – une faille que même les modèles les plus avancés (Anthropic Mythos, Google Big Sleep, OpenAI o3) ne parviennent pas à combler.
L’avis de CoreVibe
L’IA en cybersécurité ressemble à un détecteur de fumée qui sonnerait pour chaque grain de poussière : elle inonde le marché de CVE dont 70 % sont des faux positifs, gonfle artificiellement un marché estimé à 3,6 milliards de dollars, et sert surtout de vitrine marketing pour des levées de fonds — comme le Project Glasswing d’Anthropic, annoncé en pleine préparation d’un S-1. Le vrai problème n’est pas la détection, mais la priorisation : alors que 48 000 CVE ont été publiés en 2025, seuls 58 ont menacé les chaînes d’approvisionnement, et les outils automatisés ratent encore 78 % des vulnérabilités critiques. Résultat ? Les entreprises reviennent en masse au modèle hybride humain+IA, preuve que la promesse d’une sécurité 100 % automatisée était un mirage — prévisible dès 2023, quand les taux de faux positifs des outils SAST dépassaient déjà 60 %.
Sources : https://the-decoder.com/ai-finds-plenty-of-security-flaws-but-almost-none-of-them-get-exploited/