IA

IBM met en garde contre un « tsunami » de failles, l'IA pointée comme solution

Lors du Linux Foundation Open Source Summit, Jamie Thomas d'IBM a alerté sur une explosion des divulgations de vulnérabilités, avec environ 66 000 entrées attendues en 2026.

Jamie Thomas, Chief Client Innovation Officer pour la sécurité des entreprises chez IBM, a mis en garde contre un « tsunami de divulgations de vulnérabilités » lors du Linux Foundation Open Source Summit, selon techradar.com. Elle prévoit environ 66 000 entrées uniques en 2026, soit quatre fois plus qu'il y a sept ans.

Thomas a indiqué que le délai nécessaire pour exploiter une vulnérabilité est passé de plusieurs jours à seulement 29 minutes. Ce délai est même parfois négatif, les divulgations survenant avant que les correctifs ne soient disponibles.

Elle a également affirmé que l'IA génère des rapports de vulnérabilité inexacts, dupliqués et inexploitables, qui pèsent sur les mainteneurs de projets open source. Selon elle, l'IA doit faire partie de la solution à cette vague de signalements.

Des programmes de bug bounty déjà déstabilisés

Ce contexte fait écho à des difficultés déjà rencontrées dans l'écosystème. Plus tôt cette année, les développeurs de curl ont mis fin à leur programme de bug bounty sur HackerOne en raison de rapports mal documentés et faux, y compris des soumissions générées par IA.

Google a de son côté suspendu son Open Source Software Vulnerability Rewards Program face à une hausse des signalements invalides et non pertinents, souvent produits par IA. Aucune nouvelle soumission n'y est acceptée depuis le 1er octobre 2026, une réévaluation étant prévue début 2027. Linus Torvalds, créateur de Linux, a récemment déclaré que les chasseurs de bugs assistés par IA rendaient la liste de diffusion de sécurité de Linux « presque entièrement ingérable ».

En bref

Quel volume de vulnérabilités est attendu en 2026 selon IBM ?

Environ 66 000 entrées uniques, soit une multiplication par quatre par rapport à il y a sept ans.

Combien de temps faut-il pour exploiter une faille selon IBM ?

Le délai est passé de plusieurs jours à seulement 29 minutes, et peut être négatif lorsque la divulgation précède le correctif.

Quel est l'impact de l'IA sur les rapports de vulnérabilités ?

Selon Jamie Thomas, l'IA produit des rapports inexacts, dupliqués et inexploitables qui surchargent les mainteneurs open source.

Source