Quand une IA enchaîne les bugs pour fabriquer des exploits réels
Lors de tests sur plus de 50 dépôts internes et open source, Cloudflare a constaté que Claude Mythos Preview pouvait combiner plusieurs failles mineures pour créer une chaîne d’exploitation fonctionnelle. Le modèle est aussi capable d’écrire, compiler et exécuter automatiquement du code d’exploit de preuve de concep...
Lors de tests sur plus de 50 dépôts internes et open source, Cloudflare a constaté que Claude Mythos Preview pouvait combiner plusieurs failles mineures pour créer une chaîne d’exploitation fonctionnelle.
Le modèle est aussi capable d’écrire, compiler et exécuter automatiquement du code d’exploit de preuve de concept afin de vérifier si une vulnérabilité est réellement exploitable.
Ces capacités soulèvent un dilemme de cybersécurité : utiles pour les défenseurs, elles pourraient aussi faciliter la création d’attaques si elles étaient utilisées de manière malveillante.
What did Cloudflare find when testing Anthropic’s Claude Mythos Preview on more than 50 internal and open-source code repositories, specificSecurity researchers found Anthropic’s Claude Mythos Preview could link multiple vulnerabilities into working exploit chains during testing on more than 50 repositories.
Prompt IA
Create a landscape editorial hero image for this Studio Global article: What did Cloudflare find when testing Anthropic’s Claude Mythos Preview on more than 50 internal and open-source code repositories, specific. Article summary: Cloudflare tested Mythos Preview as part of Project Glasswing against more than 50 of its own internal and open-source code repositories.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Claude Mythos: Benchmark-Dominating AI with Real Risks. Claude Mythos Preview is Anthropic’s most powerful AI yet, outperforming benchmarks and uncovering critical vulnerabilitie" source context "Claude Mythos: Benchmark-Dominating AI with Real Risks" Reference image 2: visual subject "Artificial Intelligence (AI) company Anthropic announced a new cybersecurity initiative called **Project Gla
openai.com
Les équipes de sécurité de Cloudflare ont récemment évalué Claude Mythos Preview, un modèle d’IA spécialisé dans la recherche en cybersécurité développé par Anthropic. Le test s’est déroulé dans le cadre du programme restreint Project Glasswing, et a consisté à analyser plus de 50 dépôts de code internes et open source de l’entreprise.
Le résultat le plus marquant : le modèle ne se contente pas de détecter des vulnérabilités. Il est capable de les relier entre elles pour construire de véritables chaînes d’exploitation, puis de générer automatiquement du code permettant de démontrer l’attaque.
En même temps, les chercheurs ont observé plusieurs limites importantes, notamment des faux positifs et des comportements de sécurité incohérents.
Studio Global AI
Continuez vos recherches
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Quelle est la réponse courte à « Quand une IA enchaîne les bugs pour fabriquer des exploits réels » ?
Lors de tests sur plus de 50 dépôts internes et open source, Cloudflare a constaté que Claude Mythos Preview pouvait combiner plusieurs failles mineures pour créer une chaîne d’exploitation fonctionnelle.
Quels sont les points clés à valider en premier ?
Lors de tests sur plus de 50 dépôts internes et open source, Cloudflare a constaté que Claude Mythos Preview pouvait combiner plusieurs failles mineures pour créer une chaîne d’exploitation fonctionnelle. Le modèle est aussi capable d’écrire, compiler et exécuter automatiquement du code d’exploit de preuve de concept afin de vérifier si une vulnérabilité est réellement exploitable.
Que dois-je faire ensuite en pratique ?
Ces capacités soulèvent un dilemme de cybersécurité : utiles pour les défenseurs, elles pourraient aussi faciliter la création d’attaques si elles étaient utilisées de manière malveillante.
Du simple repérage de bugs à la construction d’attaques
Les outils automatisés de sécurité cherchent généralement des vulnérabilités isolées dans un programme. Dans les tests de Cloudflare, Mythos est allé plus loin.
Face à de vrais projets logiciels, le modèle pouvait :
repérer plusieurs failles de faible gravité prises séparément ;
analyser comment ces failles pouvaient interagir ;
les assembler en une chaîne d’exploitation complète permettant une attaque réaliste.
Autrement dit, l’IA raisonne comme un chercheur en sécurité expérimenté : elle ne considère pas chaque bug individuellement, mais réfléchit à la manière dont un attaquant pourrait combiner plusieurs faiblesses pour obtenir un accès ou un contrôle plus large.
Cloudflare a observé ce comportement dans différents types de code : systèmes d’exécution, protocoles réseau, composants de contrôle interne et projets open source utilisés par l’entreprise.
Génération automatique d’exploits de démonstration
Autre capacité notable : la création automatique de proof‑of‑concept (PoC), c’est‑à‑dire du code qui démontre concrètement qu’une vulnérabilité peut être exploitée.
Selon les observations de Cloudflare, Mythos peut :
écrire du code destiné à déclencher la faille ;
le compiler et l’exécuter dans un environnement de test ;
analyser les résultats ;
ajuster la méthode si l’exploit échoue.
Ce processus itératif permet au modèle de passer de la détection d’un bug à la validation pratique de son exploitabilité, souvent avec très peu d’intervention humaine.
Dans la pratique, cette étape est cruciale : c’est elle qui permet aux équipes de sécurité de savoir si une vulnérabilité est réellement dangereuse ou simplement théorique.
Des capacités avancées d’analyse d’exploits
La documentation d’Anthropic sur Mythos Preview mentionne aussi d’autres capacités observées lors de tests internes, notamment :
la découverte de vulnérabilités zero‑day dans des projets open source ;
l’analyse et la reconstruction de techniques d’exploit sur des logiciels fermés ;
la transformation de vulnérabilités N‑day (connues mais non corrigées) en exploits fonctionnels.
Ces caractéristiques indiquent que le modèle est conçu moins comme un assistant de programmation classique que comme un outil spécialisé pour l’analyse structurée des vulnérabilités.
Les limites observées pendant les tests
Malgré ces capacités impressionnantes, les chercheurs de Cloudflare ont identifié plusieurs faiblesses importantes.
Faux positifs
Le modèle signale parfois des vulnérabilités qui ne sont pas réellement exploitables ou qui sont mal classifiées. Les projets écrits dans des langages dits memory‑unsafe comme C ou C++ génèrent particulièrement ce type d’erreurs, ce qui signifie qu’une validation humaine reste indispensable.
Refus de tâches incohérents
Cloudflare a également observé un comportement de sécurité irrégulier. Dans certains cas, le modèle identifie un chemin d’exploitation mais refuse ensuite d’en produire la démonstration à cause de ses garde‑fous internes. Dans d’autres cas, il va plus loin avant de s’arrêter.
Ces variations montrent la difficulté d’équilibrer capacité de recherche en sécurité et prévention des abus.
Pourquoi ces résultats comptent pour la cybersécurité
Les conclusions de Cloudflare illustrent un changement possible dans la recherche de vulnérabilités.
Pour les équipes de défense, un système comme Mythos pourrait :
détecter des chaînes de vulnérabilités complexes que les scanners traditionnels manquent ;
vérifier rapidement si un bug est exploitable ;
aider à prioriser les correctifs les plus urgents.
Mais les mêmes capacités peuvent aussi présenter des risques. Si une IA peut passer automatiquement de la découverte d’un bug à un exploit fonctionnel, la barrière technique pour lancer des attaques sophistiquées pourrait diminuer fortement.
Cloudflare souligne ainsi que se contenter d’accélérer la publication de correctifs ne suffira peut‑être plus dans un monde où l’IA accélère aussi la découverte et l’exploitation des failles.
Le dilemme du “double usage” de l’IA
Claude Mythos Preview illustre un problème classique dans les technologies de sécurité : le double usage.
Pour les défenseurs, l’outil peut aider à découvrir et corriger des vulnérabilités avant qu’elles ne soient exploitées.
Pour des acteurs malveillants, les mêmes capacités pourraient automatiser la création d’attaques.
C’est pour cette raison que le modèle n’est pas disponible publiquement. Il est actuellement accessible uniquement à certaines organisations dans le cadre du programme Project Glasswing, destiné à des tests de sécurité défensive.
Les tests de Cloudflare suggèrent ainsi que les modèles d’IA commencent à dépasser l’assistance au développement logiciel pour atteindre la découverte et l’exploitation complète de vulnérabilités — une évolution qui pourrait transformer la cybersécurité dans les années à venir.