IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Linux approche du record de 2 000 vulnérabilités corrigées par version : les outils d'IA scrutent les 40 millions de lignes de code du noyau,
Laissant les mainteneurs submergés par l'afflux de CVE

Le , par Mathis Lucas

97PARTAGES

30  0 
Le noyau Linux fait face à une augmentation massive des vulnérabilités signalées, approchant le chiffre record de 2 000 failles par version. Cette explosion est principalement due à l'utilisation d'outils d'IA qui analysent automatiquement les 40 millions de lignes de code du noyau. Toutefois, ils génèrent également de nombreux rapports de faible priorité ou erronés qui saturent les équipes de maintenance. Face à cet épuisement, les développeurs envisagent de supprimer les pilotes obsolètes et utilisent eux-mêmes l'IA pour filtrer les soumissions inutiles. Cela illustre une nouvelle ère de la cybersécurité où les mainteneurs doivent désormais combattre l'IA par l'IA.

Aujourd’hui, des systèmes d’IA de pointe, tels que Claude Mythos d’Anthropic et GPT-5.5-Cyber d’OpenAI, analysent à grande échelle du code propriétaire comme open source et identifient des failles de sécurité qui étaient restées cachées pendant des décennies dans des logiciels largement reconnus comme fiables. Les systèmes conçus pour gérer ces vulnérabilités peinent à faire face à cette vague déferlante, provoquant une situation d'urgence.

Chez Microsoft, Mythos a été utilisé en interne pour analyser et détecter les failles de sécurité au sein des logiciels. Mythos identifie des failles de sécurité à une cadence telle que les ingénieurs de Microsoft sont incapables de les corriger assez rapidement. L'objectif est de détecter et de corriger ces vulnérabilités avant que des pirates informatiques et des gouvernements hostiles ne les exploitent à leur tour à des fins d'espionnage et de sabotage.

Le noyau Linux est en passe d'atteindre le nombre record de 2 000 vulnérabilités corrigées par version, alors que ce chiffre stagnait aux alentours de 500 durant la majeure partie de l'ère Linux 6.x. Les données récemment partagées par Greg Kroah-Hartman, le mainteneur de la branche stable de Linux, montrent que le nombre d'avis de sécurité (CVE) a franchi le cap des 1 000 avec le noyau Linux 7.0, puis a dépassé les 1 500 avec Linux 7.2.

Ce chiffre s'approche désormais du seuil des 2 000 pour la future version Linux 7.3. Cette hausse brutale s'explique principalement par le fait que des outils d'IA scrutent en permanence la base de code gigantesque (environ 40 millions de lignes de code) du système d'exploitation pour y déceler des failles.

Ces outils automatisés explorent des zones obscures du code rarement visitées par les humains. Mais cette automatisation s'accompagne d'une contrepartie contraignante. Si l'analyse statique assistée par IA parvient parfois à identifier de véritables failles confirmées par des entités comme Intel Product Security, elle génère également une quantité astronomique de rapports de faible priorité, de correctifs discutables ou d'hallucinations pures.

La surcharge de travail et la suppression du code obsolète

Cette avalanche de rapports de bogues de faible qualité augmente considérablement la charge de travail des mainteneurs. Les mainteneurs humains se retrouvent désormais contraints de trier minutieusement ces données pour séparer les alertes sérieuses du bruit de fond numérique. Cette situation représente un fardeau considérable pour les équipes de développement du noyau, qui se déclarent débordées par cette avalanche de signalements.


Lors du cycle de développement de Linux 7.3, le mainteneur Jakub Kicinski a estimé qu'entre « un tiers et la moitié » des 648 correctifs réseau traités étaient des modifications mineures ou des nettoyages initiés par l'IA. Face à cela, il a partagé son épuisement : « nous sommes complètement submergés ».

Pour alléger cette charge de travail, les mainteneurs remettent désormais en question la conservation de pilotes vieux de plusieurs décennies qui ne possèdent presque plus d'utilisateurs. Ainsi, le développeur Andrew Lunn propose de supprimer près de 28 000 lignes de code de pilotes réseau obsolètes datant de l'ère ISA et PCMCIA, car les outils d'IA d'analyse du code et de détection automatique y dénichent constamment des défauts mineurs.

Les équipes de mainteneurs doivent obligatoirement analyser et corriger ces vulnérabilités, bien que personne n'utilise plus ce matériel. D'autres composants anciens, comme des pilotes SGI et IBM ou encore le pilote de système de fichiers FreeVxFS, ont ainsi été retirés de la version Linux 7.3, car ils servaient principalement de cibles pour les détecteurs automatiques de bogues. Les mainteneurs tentent de réduire le bruit dans les signalements.

Combattre l'IA par l'IA : la nouvelle ligne de cyberdéfense

La communauté Linux n'exclut pas catégoriquement l'usage de l'IA. Linus Torvalds lui-même a réaffirmé que « Linux n'est pas l'un de ces projets anti-AI ». Le véritable défi réside dans l'envoi de rapports générés automatiquement sans aucune vérification préalable. Ainsi, Greg Kroah-Hartman a récemment interdit l'intégration de correctifs générés par l'IA dans le sous-système de test (staging), à l'exception des véritables correctifs de sécurité.

Pour faire face à ce flux, les équipes de maintenance n'ont d'autre choix que de « combattre l'IA par l'IA ». Les développeurs ont obtenu l'accès à plusieurs modèles d'IA de pointe pour les aider à analyser les correctifs soumis, à filtrer les hallucinations et à automatiser certaines tâches administratives de routine.

La communauté poursuit ses réflexions. Greg Kroah-Hartman détaillera d'ailleurs cette évolution marquante lors de la conférence Kernel Recipes qui se tiendra à Paris du 21 au 23 septembre 2026, tandis que Linux 7.3 est déjà en phase de test avec la publication de la version Linux 7.3-rc1 le 30 août 2026.

Akrites : coalition mondiale pour une défense coordonnée

L'émergence de modèles avancés d'IA a profondément modifié le rapport de force entre défenseurs et attaquants dans le cyberspace. Auparavant, il fallait plusieurs semaines à un expert pour identifier une faille de sécurité critique au sein d'un grand projet open source ; un modèle d'IA est aujourd'hui capable d'y parvenir en quelques minutes seulement. Cette accélération drastique réduit considérablement le temps disponible pour corriger une faille.

Elle abaisse également la barrière technique pour les cybercriminels. De plus, dès qu'une mise à jour de sécurité est publiée, les attaquants peuvent s'appuyer sur l'IA pour rapidement analyser la vulnérabilité sous-jacente et concevoir des exploits. Ce cycle accéléré menace de saturer les mainteneurs de projets sous un flux continu de vulnérabilités à traiter. Face à l'urgence de cette menace, la Fondation Linux a lancé l'initiative Akrites le 25 juin 2026 :

Soutenu par une vaste coalition d'acteurs technologiques majeurs, de laboratoires d'IA, d'institutions financières et d'organisations open source, ce projet vise à remplacer la gestion historique morcelée des incidents de sécurité par une approche collective. Les axes stratégiques de l'initiative sont :

  • une coordination centralisée et confidentielle : Akrites met en place une équipe commune de réponse aux incidents de sécurité (SIRT). Ce guichet unique fiable pour les mainteneurs permet de centraliser et de valider les rapports, évitant ainsi que les développeurs ne soient submergés de signalements redondants ou confrontés à des correctifs contradictoires ;
  • un rôle de « mainteneur de dernier recours » : lorsqu'un projet open source critique est délaissé et n'a plus de mainteneur actif, Akrites interviendra temporairement pour concevoir et diffuser les correctifs de sécurité indispensables ;
  • le déploiement rapide comme priorité : parce que l'IA permet aux attaquants de concevoir rapidement des exploits après la publication d'un correctif, Akrites collabore étroitement avec les administrateurs d'infrastructures critiques pour accélérer le déploiement effectif des mises à jour en aval, avant que les systèmes ne soient ciblés ;
  • des ressources et un financement dédiés : l'initiative bénéficie d'un financement de démarrage fourni par le fonds Alpha-Omega de la Fondation Linux. Les entreprises partenaires s'engagent à fournir des ressources concrètes, notamment des compétences en ingénierie, une expertise en sécurité et des contributions financières.


Source : Greg Kroah-Hartman, mainteneur Linux

Et vous ?

Quel est votre avis sur le sujet ?
Que pensez-vous de la vitesse de détection des failles dans Linux par l'IA ?
Comment résoudre l'équation des rapports de bogues de faible qualité générés par l'IA ?

Voir aussi

La Fondation Linux lance l'initiative Akrites, qui vise à coordonner la divulgation et la correction des vulnérabilités des logiciels open source, alors que l'IA accélère la découverte de ces vulnérabilités

Linux fixe les règles en matière de code généré par IA : oui à Copilot, les humains endossent les erreurs. Après des mois de débats acharnés, Torvalds et les mainteneurs parviennent à un accord

Apocalypse des bogues : l'IA détecte les failles logicielles plus rapidement que les équipes de sécurité de Microsoft ne parviennent à les corriger, la dette technique du code hérité suscite des inquiétudes
Vous avez lu gratuitement 3 333 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de suricata
Nouveau Candidat au Club https://www.developpez.com
Le 01/09/2026 à 21:36
Et les failles incorrigeables ? Il faut se protéger et ne pas tout attendre de la communauté.
1  2 
Avatar de _toma_
Membre éclairé https://www.developpez.com
Le 02/09/2026 à 2:02
https://rappel.conso.gouv.fr/fiche-rappel/22330/Interne
1  4