IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Claude Mythos Preview : le modèle d'IA qu'Anthropic refuse de publier a trouvé une faille vieille de 27 ans dans OpenBSD en deux jours
L'IA détecte des failles que les pirates peuvent exploiter

Le , par Stéphane le calme

28PARTAGES

8  0 
La faille dormait dans le code depuis 27 ans. Un modèle d'intelligence artificielle l'a trouvée en deux jours. Avec Claude Mythos Preview, Anthropic vient de franchir un seuil que la communauté de la cybersécurité redoutait depuis des années : des systèmes automatisés capables de détecter et d'exploiter des vulnérabilités à une vitesse et une échelle inédites. Bienvenue dans l'ère du « bugmageddon ».

Le code avait survécu à des décennies d'audits humains. Écrit en 1998 pour OpenBSD, un système d'exploitation réputé précisément pour sa rigueur sécuritaire, il contenait une faille capable de provoquer un crash à distance sur des serveurs, des pare-feux et des équipements réseau. Niels Provos, chercheur en sécurité et ancien responsable de la sécurité chez Stripe, s'en souvient : quand il a appris la découverte, il a immédiatement vérifié si c'était lui qui avait commis l'erreur pendant son doctorat à l'Université du Michigan. C'était bien le cas. « Franchement, j'ai trouvé ça hilarant, a-t-il déclaré. Ce code est tellement vieux. Qui sait quand un humain l'a regardé pour la dernière fois. »

Ce bug de 27 ans dans OpenBSD est l'une des découvertes emblématiques de Mythos Preview, le dernier modèle frontier d'Anthropic. En tests, le modèle a prouvé sa capacité à identifier et exploiter des vulnérabilités zero-day dans chaque grand système d'exploitation et chaque navigateur web majeur. Parmi ses autres exploits documentés : une faille vieille de 16 ans dans FFmpeg, une vulnérabilité corrompant la mémoire dans un moniteur de machine virtuelle à mémoire sécurisée, et un exploit de navigateur enchaînant quatre vulnérabilités pour s'échapper simultanément du bac à sable du moteur de rendu et de celui du système d'exploitation.

Mythos Preview a découvert des milliers de vulnérabilités à haute criticité. Le budget engagé pour trouver la faille OpenBSD, avec plusieurs dizaines d'autres problèmes en parallèle, représentait environ 20 000 dollars de puissance de calcul sur deux jours.


Project Glasswing : la défense d'abord, mais pour combien de temps ?

Face à ces capacités jugées trop dangereuses pour une diffusion publique, Anthropic a opté pour une stratégie de déploiement restreint. Le modèle est accessible dans le cadre d'une initiative baptisée Project Glasswing, impliquant 12 organisations partenaires pour des travaux de sécurité défensive sur des logiciels critiques, avec 40 organisations ayant accès à la préversion au total. Parmi elles figurent Microsoft, Apple, Google, CrowdStrike et JPMorgan Chase. Anthropic engage jusqu'à 100 millions de dollars en crédits d'utilisation pour ces acteurs, ainsi que 4 millions de dollars en dons directs à des organisations de sécurité open source comme OpenSSF et la Fondation Apache.

La société précise qu'elle n'a pas explicitement entraîné Mythos Preview pour ces capacités offensives : elles sont apparues comme une conséquence indirecte des améliorations générales en matière de code, de raisonnement et d'autonomie. Les mêmes progrès qui rendent le modèle plus efficace pour corriger des vulnérabilités le rendent également plus efficace pour les exploiter.

Logan Graham, qui dirige l'équipe rouge offensive d'Anthropic, résume le problème avec une clarté désarmante : même si Mythos ne devait jamais être rendu public, il s'attend à ce que les concurrents d'Anthropic, y compris ceux basés en Chine, publient des modèles aux capacités de piratage comparables dans les mois ou années à venir.

OpenAI finalise pour sa part un modèle similaire à Mythos qu'il compte diffuser uniquement à un groupe restreint d'entreprises dans le cadre de son programme « Trusted Access for Cyber ». Google travaille également sur une initiative d'accès anticipé pour les développeurs, selon des déclarations officielles de la compagnie.

Voici un extrait de l'annonce d'Anthropic :

« Nous annonçons aujourd’hui le lancement du projet Glasswing, une nouvelle initiative qui rassemble Amazon Web Services, Anthropic, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorgan Chase, la Linux Foundation, Microsoft, NVIDIA et Palo Alto Networks dans le but de sécuriser les logiciels les plus critiques au monde.

« Nous avons créé le projet Glasswing en raison des capacités que nous avons observées dans un nouveau modèle de pointe formé par Anthropic et qui, selon nous, pourrait révolutionner la cybersécurité. Claude Mythos Preview est un modèle de pointe polyvalent, non encore commercialisé, qui révèle une réalité frappante : les modèles d’IA ont atteint un niveau de capacité de codage tel qu’ils peuvent surpasser tous les humains, sauf les plus compétents, dans la détection et l’exploitation des vulnérabilités logicielles.

« Mythos Preview a déjà détecté des milliers de vulnérabilités de gravité élevée, dont certaines dans tous les principaux systèmes d'exploitation et navigateurs web. Compte tenu du rythme des progrès de l'IA, ces capacités ne tarderont pas à se généraliser, potentiellement au-delà des acteurs qui s'engagent à les déployer en toute sécurité. Les répercussions — sur les économies, la...
La fin de cet article est réservée aux abonnés. Soutenez le Club Developpez.com en prenant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de Anselme45
Membre extrêmement actif https://www.developpez.com
Le 22/04/2026 à 15:50
Quand Mythos a été annoncé comme ne devant être distribué qu'à un nombre limité d'entreprises de la high tech californienne, j'ai posé la question suivante:

Et après avoir filé leur magnifique outil aux big tech, il va se passer combien de temps pour que ce dernier se retrouve dans les mains de vrais méchants hackers, étatiques ou autres?

Cela va se calculer en jours? En heures? Ou en secondes?
Ben, voilà... On a la réponse!
4  0 
Avatar de Gagaruine
Futur Membre du Club https://www.developpez.com
Le 22/04/2026 à 19:10
ça devient fatiguant. On ne peut pas s'arrêter avec ces articles bullshit ?

Si vous voulez on vous met une ia, ça vous evitera de vous enmbeter à les faire. Nous on est dejà fatigué :

[DATE] — Une nouvelle intelligence artificielle baptisée [NOM_DU_MODELE] vient d’être dévoilée par [ENTREPRISE], et certains experts la décrivent déjà comme “la plus avancée jamais créée”.

Selon ses concepteurs, [NOM_DU_MODELE] serait capable de [CAPACITÉ_IMPRESSIONNANTE_EXAGÉRÉE], dépassant largement les performances des modèles précédents.

“C’est une révolution totale”, affirme [EXPERT_AUTO-PROCLAMÉ], qui évoque même un “changement de civilisation imminent”.

Mais tout le monde ne partage pas cet enthousiasme. Certains observateurs s’inquiètent des risques liés à [RISQUE_VAGUE_ET_DRAMATIQUE], évoquant des scénarios dignes de science-fiction.

“On ne comprend pas vraiment comment elle fonctionne, mais elle est incroyablement puissante”, admet [PORTE_PAROLE], sans plus de précisions.

Sur les réseaux sociaux, les réactions oscillent entre fascination et panique, certains utilisateurs affirmant que [THÉORIE_EXTRÊME].

De son côté, [ENTREPRISE] se veut rassurante et assure avoir mis en place “des garde-fous stricts”, sans toutefois détailler leur nature.

Déjà, des rumeurs circulent sur une version encore plus avancée, [NOM_VERSION_SUIVANTE], qui pourrait aller encore plus loin.

En attendant, [NOM_DU_MODELE] s’impose comme un nouvel exemple de technologie à la fois prometteuse… et potentiellement inquiétante.
7  6 
Avatar de OuftiBoy
Membre éprouvé https://www.developpez.com
Le 22/04/2026 à 11:10
Pierre Louis Chevalier,

Citation Envoyé par Pierre Louis Chevalier Voir le message
C'est expliqué dans l'article, pour tout ceux qui n'ont rien lu à part le titre de l'annonce, au lieu de lâcher le monstre dans la nature, et que les hackers puissent s'en servir pour faire des dommages énormes, ils vont le filer dans un premier temps en avant première à la big tech pour qu'ils puissent détecter leurs failles et les colmater avant de se faire encore plus massacrer par les attaques.
Là, pour le coup, c'est raté, leur monstre est maintenant dans la nature...
Tout ce qui est "dans le cloud" finira un jour par être dévoilé. Ce n'est jamais qu'une question de temps. Croire le contraire est une erreur...

Mais ce n'est que mon avis, il n'engage que moi.

BàV et Peace & Love.
2  2 
Avatar de OrthodoxWindows
Membre expert https://www.developpez.com
Le 22/04/2026 à 16:53
Citation Envoyé par OuftiBoy Voir le message
Là, pour le coup, c'est raté, leur monstre est maintenant dans la nature...
Tout ce qui est "dans le cloud" finira un jour par être dévoilé. Ce n'est jamais qu'une question de temps. Croire le contraire est une erreur...

Mais ce n'est que mon avis, il n'engage que moi.

BàV et Peace & Love.
Je pense d'ailleurs qu'il est encor préférable que Claude Mythos soit totalement accessible au public, qu'accessible de manière ciblée mais finalement assez large.
A à ce moment, il risque de n'être découvert, certes sillégalement ou par la menace judiciaire (dans le cas d'acteurs étatiques), que par les pires acteurs (les sections militaires des cyberattaques, les services secrets gouvernementaux, les grosses mafias spécialisés dans les demandes de rançons...) en ciblant des logiciels auquel souvent, les développeurs, notamment dans le cas de projets open-source à faible moyen mais à importance cruciale, n'auront pas. Alors qu'a contrario, si tout le monde y a accès, il sera plus facile pour les développeurs concernés de détecter et corriger des failles avant qu'elles ne soient découvertes par des acteurs malveillants...
0  0