De janvier à août 2026, les divulgations mensuelles sont passées de 5 045 à 10 740. Environ 50 % des vulnérabilités que Google estime probablement découvertes avec l’aide de l’IA permettaient une exécution de code à distance, contre environ 26 % des autres.
Publié parModifié avec GPT-6 LunaImages générées avec GPT Image 2
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: How did AI affect the volume, types, risk levels, and exploitation of software vulnerabilities from January through August 2026, according t. Article summary: Google’s Threat Intelligence Group (GTIG) found that AI was accelerating vulnerability discovery and changing the mix of flaws being found, but the surge in disclosures did **not** mean a comparable share of flaws was be. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Le nombre de vulnérabilités logicielles divulguées chaque mois a plus que doublé entre janvier et août 2026, selon le Google Threat Intelligence Group (GTIG), l’équipe de Google chargée du renseignement sur les menaces. Mais cette hausse ne se traduit pas par une progression équivalente du nombre de failles exploitées par des attaquants. Les données montrent que l’IA accompagne l’évolution de la découverte des vulnérabilités et du profil de certaines failles, sans établir quelle part de la hausse générale lui est imputable. 3
17
Les divulgations mensuelles sont passées de 5 045 en janvier à 10 740 en août 2026. Sur les huit premiers mois de l’année, le GTIG a recensé 141 vulnérabilités distinctes exploitées, contre 127 sur l’ensemble de 2025. La moyenne mensuelle est ainsi passée de 10,5 failles exploitées en 2025 à 18 entre janvier et août 2026. 3
Ces chiffres ne mesurent pas la même chose. Le nombre de divulgations correspond aux vulnérabilités rendues publiques ; celui des failles exploitées recense des vulnérabilités distinctes observées dans des activités malveillantes. Ni l’un ni l’autre ne représente directement le nombre d’attaques ou de victimes. Une hausse des divulgations ne signifie donc pas que les pirates exploitent une proportion similaire des nouvelles failles. 3
Les données indiquent une progression de la découverte comme de l’exploitation, mais elles ne permettent pas d’attribuer ces tendances à l’IA seule. Le constat du GTIG porte sur l’influence croissante de l’IA dans la découverte de vulnérabilités et sur le profil de risque de certaines d’entre elles, pas sur la part exacte de l’augmentation générale causée par l’IA. 3
29
Environ la moitié des vulnérabilités que le GTIG classe comme probablement découvertes avec l’aide de l’IA permettaient une exécution de code à distance (RCE), contre environ 26 % des autres vulnérabilités. Une RCE peut permettre à un attaquant d’exécuter du code sur un système vulnérable : ce type de faille peut donc avoir des conséquences sérieuses. La formule « probablement découvertes avec l’aide de l’IA » relève toutefois d’une attribution ; elle ne signifie pas que l’IA a trouvé seule chacune de ces failles. 17
23
Les chiffres de gravité demandent une autre nuance. Selon les articles qui rapportent l’analyse du GTIG, 58 % des vulnérabilités probablement découvertes avec l’IA étaient classées à risque moyen, contre 28 % des autres divulgations. Environ 4 % étaient considérées à haut risque, une proportion comparable à celle du groupe sans attribution à l’IA. Par ailleurs, le nombre de divulgations à haut risque selon l’échelle propre au GTIG est passé de 131 en janvier à 350 en août. Cette progression concerne l’ensemble des divulgations, et pas uniquement les failles attribuées à l’IA. 23
28
29
Une vulnérabilité « zero-day » est exploitée avant qu’un correctif soit disponible. Une faille « n-day », elle, est déjà connue publiquement — et peut avoir été corrigée — mais reste exploitable sur les systèmes qui n’ont pas été mis à jour.
Le GTIG estime que le nombre moyen de vulnérabilités zero-day exploitées est passé d’environ huit par mois en 2025 à environ onze entre janvier et août 2026. Cette progression est plus modérée que celle observée pour l’exploitation dans son ensemble. Les failles déjà connues, notamment celles pour lesquelles un correctif existe mais n’a pas encore été appliqué, restent donc un enjeu important. Les chiffres disponibles ne permettent pas de déterminer quelle part de l’exploitation des n-days a été rendue possible par l’IA. 3
29
Le GTIG a également signalé un acteur criminel disposant d’un exploit zero-day qu’il estime avoir été développé avec l’aide de l’IA. L’acteur prévoyait une campagne d’exploitation à grande échelle, mais le GTIG indique que sa détection proactive a peut-être empêché son utilisation prévue. Il s’agit d’un exemple précis lié à l’IA, et non d’une preuve que celle-ci explique la hausse générale de l’exploitation. 7
Selon le GTIG, l’écosystème logiciel utilisé pour développer et déployer de grands modèles de langage est lui-même devenu une cible. Les entreprises doivent donc intégrer les composants et services d’IA à leur surface d’attaque, au même titre que les autres éléments de leur environnement de production, et évaluer chaque vulnérabilité en fonction de son exposition et des preuves d’exploitation. 1
Pour les équipes de défense : hiérarchiser les failles selon l’exposition des systèmes concernés, leur impact potentiel et les indices d’exploitation, plutôt que de se fier au seul volume de divulgations. Tenir à jour l’inventaire des systèmes accessibles depuis Internet et des logiciels d’IA déployés, installer rapidement les correctifs disponibles et prévoir des mesures de surveillance ou d’atténuation lorsqu’une faille est exploitée avant qu’un correctif n’existe. Pour les vulnérabilités déjà connues, réduire le délai entre la divulgation et la correction. 3
8
9
Pour les éditeurs de logiciels : associer les outils d’analyse assistés par l’IA à une validation humaine afin de détecter et confirmer les failles avant la mise en production. Sécuriser les composants d’IA comme tout logiciel utilisé en production et fournir rapidement des correctifs ainsi que des avis exploitables, pour aider les clients à évaluer leur exposition et à appliquer les mises à jour. Les constats du GTIG invitent à prendre en compte à la fois le nombre de failles découvertes et leurs conséquences potentielles. 4
8
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
De janvier à août 2026, les divulgations mensuelles sont passées de 5 045 à 10 740.
De janvier à août 2026, les divulgations mensuelles sont passées de 5 045 à 10 740. Environ 50 % des vulnérabilités que Google estime probablement découvertes avec l’aide de l’IA permettaient une exécution de code à distance, contre environ 26 % des autres.
L’exploitation des failles « zero day » a progressé plus modestement que l’exploitation globale : les vulnérabilités déjà connues et non corrigées restent donc un enjeu important.