2 min de lecture
Six CVE en janvier. Quinze en février. Trente-cinq en mars. Le laboratoire Systems Software & Security de Georgia Tech ne mesure pas un sentiment, il remonte chaque CVE jusqu’à son commit d’origine pour établir si un outil IA l’a introduite. La courbe qui en sort n’a rien de rassurant, et elle ne dit probablement qu’une fraction de la réalité.
Une méthodologie qui remonte jusqu’au commit, pas jusqu’au ressenti
On a tous une intuition sur la qualité du code généré par IA, forgée à coups d’anecdotes et de PR douteuses passées en revue. À mon avis, ce n’est pas la crédibilité de cette intuition qui pose problème, c’est l’absence de méthode derrière. Le projet Vibe Security Radar, lancé en 2025 par le Systems Software & Security Lab de Georgia Tech, comble ce trou. La méthode est simple à décrire, moins simple à exécuter : croiser CVE.org, la National Vulnerability Database, la GitHub Advisory Database et OSV, puis pour chaque CVE remonter l’historique Git jusqu’au commit qui a introduit la faille.
Le résultat au premier trimestre 2026 tient en trois chiffres. 6 en janvier. 15 en février. 35 en mars. Soixante-quatorze CVE confirmées au total, attribuables à un outil de codage IA, et une multiplication par six en trois mois qui dit tout sans avoir besoin de commentaire. Les chercheurs eux-mêmes estiment que le chiffre réel se situe entre 5 et 10 fois plus haut.
Note du PandaRedacteur : ce n’est pas la première fois qu’un référentiel mesure un phénomène que tout le monde soupçonnait déjà. Ce qui change ici, c’est qu’on a enfin une méthode qui remonte la chaîne de causalité jusqu’au commit plutôt que de se contenter d’un sondage déclaratif auprès de développeurs.
La répartition par outil (Claude Code, GitHub Copilot, Cursor…) donne une indication utile, mais franchement, ce n’est pas là que je regarderais en premier. Le vrai signal, c’est le différentiel de vitesse entre le débit de commits assisté par IA et la capacité de revue humaine, et il est plus large que je ne l’aurais parié. Je détaille ce chiffre, avec la checklist de priorisation qui va avec, dans la version longue.
La répartition par outil, le différentiel de vitesse commits/findings, et ce que ça change concrètement pour votre chaîne de revue sont disponibles gratuitement pour les abonnés de ma newsletter Substack. Pas d'abonnement payant nécessaire, juste un abonnement à sgioria.substack.com.
📚 Références
- Georgia Tech Vibe Security Radar (dépôt du projet)
- Infosecurity Magazine - Researchers Sound the Alarm on Vulnerabilities in AI-Generated Code
- Sur ce blog : Sécuriser le cycle de développement assisté par IA
- ✓ 74 CVE confirmées attribuables au code généré par IA au premier trimestre 2026, avec une méthodologie qui remonte jusqu'au commit d'origine.
- ✓ Croissance x6 en trois mois : 6 CVE en janvier, 15 en février, 35 en mars 2026.
- ✓ Le chiffre réel serait 5 à 10 fois plus élevé selon les chercheurs, la majorité des cas n'étant pas attribués faute de traçabilité.
- ✓ Le vrai problème est un différentiel de vitesse : commits x3-4, findings de sécurité x10, quel que soit l'outil utilisé.
- ✓ Les classes de vulnérabilités restent classiques : identifiants en dur, contrôles d'accès manquants, validation d'entrée absente.
Articles lies
Comment and Control : une issue GitHub sans aucun droit suffit à voler les secrets de votre CI
Analyse des CVE-2026-54316 (Claude Code) et CVE-2026-12537 (Gemini CLI, CVSS 10.0) présentées à Black Hat USA 2026 : vol de secrets CI via prompt i...
01/09/2026CVE-2026-75130 : le serveur MCP que vous avez installé pour lire la doc écrit dans votre contexte
Analyse de CVE-2026-75130 : prompt injection dans le serveur MCP Context7 via Custom AI Instructions, régression probable d'un correctif de février...
26/08/2026Shai-Hulud, troisième service : keyv, 800 packages, et une provenance parfaitement valide
Analyse de la troisième vague Shai-Hulud (worm CHAINDROP, août 2026) : compromission de keyv/flat-cache, propagation par trusted publishing, persis...
25/08/2026Une page web piégée suffit à faire exécuter des commandes à Copilot dans VS Code
Analyse de CVE-2026-70335 : élévation de privilèges par injection de commande OS dans GitHub Copilot et Visual Studio Code, corrigée lors du Patch ...
22/08/2026AgentBaiting : quand c'est votre agent IA qui va chercher le MCP piégé et vous le recommande
Analyse de la campagne AgentBaiting (Island Security, août 2026) : plus de 800 faux Skills et serveurs MCP conçus pour être découverts et recommand...
13/08/2026