Grâce au modèle AI Mythos, 23 000 vulnérabilités dans les logiciels open source ont été identifiées

La société Anthropic a présenté les premiers résultats des tests de la version préliminaire de son modèle d'IA Mythos, qui a considérablement amélioré ses capacités en matière de détection d'erreurs, d'analyse des vulnérabilités et de rédaction d'exploits prêts à l'emploi. Grâce au modèle d'IA Mythos, la société Anthropic a scanné plus de mille projets open source importants, identifiant 23019 vulnérabilités. 6202 de ces vulnérabilités ont été classées comme présentant un niveau de danger élevé ou critique.

1752 des 6202 vulnérabilités classées comme dangereuses par le modèle d'IA Mythos ont été vérifiées par des entreprises indépendantes spécialisées dans la sécurité informatique. Dans 1587 cas (90,6 %), la présence de vulnérabilités a été confirmée, et dans 1094 (62,4 %), elles ont conservé un niveau de danger élevé ou critique. Avec les taux de faux positifs actuels, il est estimé qu'environ 3900 (62,4 %) des 6202 vulnérabilités déclarées comme dangereuses par le modèle conserveront le niveau de danger élevé choisi par le modèle, sans compter les vulnérabilités critiques identifiées séparément lors de l'audit par 50 participants du projet Glasswing.

Des informations sur 467 vulnérabilités vérifiées ont été transmises aux responsables des projets open source par les représentants des entreprises ayant réalisé la revue. Sur demande, des employés d'Anthropic ont directement fourni aux responsables des informations sur 1129 problèmes non vérifiés. Au total, les gestionnaires de 281 projets open source ont reçu des informations sur 1596 problèmes et ont confirmé la présence de 1451 vulnérabilités. À ce jour, seuls 97 problèmes ont été résolus dans les bases de code et 88 rapports publics sur les vulnérabilités ont été publiés.

De plus, il est signalé que 50 participants au projet Glasswing, ayant eu accès anticipé au modèle Mythos, ont identifié plus de 10 000 vulnérabilités dangereuses dans leurs bases de code. Par exemple, la société Cloudflare a trouvé plus de 2000 erreurs grâce à Mythos, dont 400 ont été marquées comme vulnérabilités à risque élevé ou critique. Le taux de faux positifs, selon Cloudflare, était inférieur à celui des tests réalisés par des humains. Lors de l'audit du code de Firefox 150, la société Mozilla a identifié 271 vulnérabilités grâce à Mythos, ce qui est 10 fois plus que les résultats obtenus lors de l'audit de Firefox 148 avec le modèle Claude Opus 4.6.

À titre d'exemple d'un problème critique déjà résolu, il est mentionné
une vulnérabilité (CVE-2026-5194) dans la bibliothèque cryptographique wolfSSL. Mythos a réussi à préparer un exploit permettant à un attaquant de générer un faux certificat ECDSA pour les sites et les courriels serveurs, qui, lors de la vérification par la bibliothèque wolfSSL, était traité comme valide. Le problème était dû à l'absence dans le code de vérification de la taille du hachage et de l'OID, ce qui permettait d'indiquer dans le certificat un hachage de taille inférieure à celle autorisée.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster