Apple en a finalement assez et impose à son programme de primes aux bugs une période de réflexion.
Urgent, il y a trop de bugs à examiner, que faire... Haha, bon ! On arrête de regarder 😈.
Le programme de primes aux bugs, lancé en 2016, visait initialement à inviter des chercheurs en sécurité à soumettre des vulnérabilités dans les logiciels, matériels et services d'Apple, avec une récompense en espèces après confirmation manuelle de leur validité.
Le montant du prix n'a cessé d'augmenter. En octobre 2025, Apple a annoncé une mise à jour majeure du programme : les chercheurs découvrant les menaces les plus graves et complexes pouvaient obtenir 5 millions de dollars (environ 33,75 millions de yuans).
Cependant, aujourd'hui, l'IA a considérablement abaissé le seuil de découverte de vulnérabilités. De nombreux amateurs utilisent ChatGPT pour scanner massivement du code et soumettre en masse des rapports, contenant une multitude de faux bugs de type « hallucination de l'IA ».

Cela a complètement submergé l'équipe de sécurité d'Apple.
Le 2 août, Apple a imposé sur son portail interne de sécurité un plafond au nombre de soumissions de vulnérabilités et une période de réflexion de 30 jours.
Le système de défense le plus puissant d'Apple facilement contourné par l'IA
En septembre 2025, lors de la présentation de l'iPhone 17, Apple a également dévoilé une fonctionnalité de sécurité nommée « Mémoire Intégrité d'Exécution » (MIE).
Cette technologie, développée sur cinq ans, s'appuie sur les capacités matérielles des puces conçues par Apple et une intégration profonde avec le système d'exploitation, offrant une protection extrême de la mémoire pour les appareils.
Apple a qualifié cette fonctionnalité de :
La plus importante mise à niveau de la sécurité mémoire dans l'histoire des systèmes d'exploitation grand public.

Schéma illustrant le principe de la technologie MIE : Comment la MIE bloque les attaques mémoire
Huit mois plus tard, l'industrie de la cybersécurité a été secouée par une prise de conscience collective.
En mai 2026, la société de recherche en sécurité Calif a dévoilé la première exploitation publique d'une vulnérabilité pour macOS sur puce Apple M5. Ses employés, à l'aide du modèle Mythos Preview de Claude, ont enchaîné deux vulnérabilités macOS pour créer une chaîne complète d'élévation de privilèges locale, contournant ainsi la protection de la MIE.
De plus, cette équipe (seulement 3 personnes) est passée de « Nous avons trouvé quelque chose d'intéressant » à « Nous avons obtenu un shell root fonctionnel sur le matériel grand public le plus sécurisé d'Apple » en seulement 5 jours.
La gravité de cette vulnérabilité a finalement conduit les deux chercheurs de Calif à se rendre en voiture au siège d'Apple pour remettre en mains propres un rapport de 55 pages, afin d'éviter d'être noyés parmi la multitude de rapports.
Mythos Preview, lancé par Claude en avril de cette année. Le fabricant affirme qu'il a réalisé une percée qualitative dans les domaines de la sécurité et de la programmation, et qu'il a déjà découvert de manière autonome des milliers de vulnérabilités critiques dans « chaque » système d'exploitation et navigateur web majeur. Cependant, en raison de ses capacités offensives jugées « trop puissantes, leur diffusion publique pourrait déclencher une catastrophe », son API n'est ouverte qu'à 40 partenaires clés.
Une technologie IA évoluant aussi rapidement secoue tout l'écosystème de divulgation des vulnérabilités.
Selon les prévisions, le nombre d'enregistrements CVE (liste publique des vulnérabilités de cybersécurité) pour 2026 atteindra 66 000, soit 46 % de plus que l'estimation initiale.

Cependant, comme Apple l'a découvert, ces rapports de vulnérabilités générés par l'IA contiennent beaucoup de bruit et d'hallucinations de l'IA. L'examen de ces rapports est devenu une tâche encore plus épuisante.
Ce point est également une source de difficulté pour toute l'industrie de la sécurité.
C'est une période assez difficile dans l'industrie, les mainteneurs et les fournisseurs sont déjà submergés par la quantité de bugs.
Le créateur de Curl a indiqué avoir reçu 20 rapports de vulnérabilités dans les trois premières semaines de 2026, dont « 0 étaient de véritables vulnérabilités de sécurité ». Google a annoncé en mars qu'il n'acceptait plus les rapports de vulnérabilités générés par l'IA ; la plateforme cloud open source Nextcloud a suspendu son programme de primes aux bugs en avril ; GitHub a réduit considérablement le montant des primes pour les bugs publics en juillet et a créé une voie d'accès VIP réservée aux chercheurs invités.
Cette congestion des canaux de soumission a déjà eu de réelles conséquences en matière de sécurité, risquant de transformer le processus de sécurité lui-même en un problème de sécurité.
Par exemple, la startup italienne de sécurité Bynario a utilisé ChatGPT pour découvrir plus de 50 vulnérabilités dans macOS en trois semaines. Parmi elles se trouvait également une vulnérabilité permettant de prendre le contrôle complet de macOS.
Cependant, lorsque l'équipe a tenté de soumettre cette vulnérabilité qui « pourrait se vendre de 100 000 à 200 000 dollars sur le marché noir », elle a découvert qu'Apple avait déjà bloqué l'entrée de soumission.
Apple remercie l'IA pour la première fois dans une mise à jour de sécurité
La bonne nouvelle : les défenseurs disposent des mêmes outils d'IA.
La mauvaise nouvelle : les défenseurs doivent maintenir tout l'environnement informatique opérationnel, tester la compatibilité, coordonner les fenêtres de publication, s'assurer que les mises à jour ne paralysent pas les systèmes de production. Et les attaquants ? Ils n'ont besoin que de trouver une porte d'entrée.
Le 27 juillet 2026, Apple a publié la mise à jour de sécurité macOS Tahoe 26.6. Cette mise à jour corrige 194 vulnérabilités de sécurité distinctes.
Cette publication est également la première fois qu'Apple remercie officiellement l'IA dans des correctifs de sécurité.

Découverte en collaboration avec Claude
Parmi les remerciements, l'IA Claude d'Anthropic et Codex Security d'OpenAI ont chacun reçu trois remerciements pour des vulnérabilités, l'équipe rouge IA de NVIDIA en a reçu deux, et le modèle GLM de Z.ai en a reçu un.
(Et ce, bien que trois semaines plus tôt, Apple poursuivait OpenAI en justice pour vol de secrets commerciaux.)
Apple a déclaré publiquement que les outils d'IA accéléraient la publication de leurs mises à jour de sécurité. Les données des mises à jour de sécurité depuis la sortie de macOS Tahoe permettent d'entrevoir les contours de cette tendance à l'accélération :
La version 26.5 contenait déjà des crédits pour des outils d'IA ; la version 26.5.2, en tant que mise à jour mineure exceptionnelle, a ajouté la correction de 38 CVE supplémentaires ; la version 26.6, publiée un mois plus tard, a de nouveau battu un record avec 155 corrections.
Cependant, il est impossible de déterminer si ce rythme élevé de publication pourrait lui-même devenir une nouvelle variable de risque en matière de sécurité ?
Après tout, Apple est connue pour son contrôle strict du rythme de publication. Chaque mise à jour du système doit passer par des tests internes, une validation de compatibilité et un déploiement progressif par paliers avant d'être envoyée à des milliards d'appareils.
Vue sous cet angle, accélérer les publications n'est pas une décision prise à la légère. Cela signifie que l'équipe de sécurité d'Apple a jugé que : attendre la prochaine fenêtre de mise à jour régulière pour corriger ces vulnérabilités présentait un risque inacceptable.
Le cycle de divulgation des vulnérabilités est en train de se déformer. Lorsque l'IA comprime le cycle de découverte des vulnérabilités à quelques jours, le rythme de publication mensuelle des mises à jour de sécurité risque de devenir une longue période d'« exposition ».
Liens de référence :
[1]https://security.apple.com/blog/apple-security-bounty-evolved/
[2]https://security.apple.com/blog/memory-integrity-enforcement/
[3]https://support.apple.com/en-us/128067
[4]https://www.ft.com/content/4532122d-90f2-4433-9df6-ca99d8a141d2
Cet article provient du compte public WeChat « Quantum Bit » (ID : QbitAI), auteur : Cheng Qian






