129 000 failles débusquées : Anthropic dévoile le bilan impressionnant de Claude Mythos

Anthropic révèle que Claude Mythos a débusqué au moins 129 000 failles en quelques mois. En réaction, la start-up a décidé d’élargir l’accès à son IA taillée pour la cybersécurité.
Claude Mythos tient ses promesses. Ce mardi 6 octobre, Anthropic a donc annoncé l’élargissement de son Cyber Verification Program, le programme qui ouvre ses IA les plus puissantes à des spécialistes de la cybersécurité. Davantage d’entités pourront désormais se servir de Claude Mythos pour chercher des vulnérabilités dans du code informatique. Lors de la sortie de Mythos en avril dernier, Anthropic avait choisi de réserver l’IA à une poignée de partenaires triés sur le volet, dans le cadre d’une initiative baptisée Project Glasswing. Cette approche prudente devait éviter que des individus malveillants exploitent l’IA générative pour mener des cyberattaques.
We’re expanding our Cyber Verification Program to give security professionals broader access to our most capable models.
Through this program, verified security professionals can access Claude Mythos 5.1, Opus 5.5, and Sonnet 5.5 with safeguards designed for defensive work.
We’re also opening up new tiers to allow for authorized offensive work, like penetration testing and red-teaming.
https://t.co/blaJtvxhJh
— Anthropic (@AnthropicAI) October 6, 2026
À lire aussi : Claude a trouvé 2 failles dans des algorithmes jugés indestructibles, c’est une première… et ça change tout
Plus de 130 000 failles
Six mois plus tard, il s’avère que Claude Mythos a nettement tenu ses promesses. Selon Anthropic, les partenaires de Project Glasswing ont identifié au moins 129 000 vulnérabilités logicielles vérifiées entre avril et juillet 2026. Les analyses de logiciels open source, menées par Anthropic, ont ajouté 5 500 failles entre avril et octobre. En mai, un mois après le déploiement, Anthropic ne revendiquait encore que 10 000 failles débusquées par son IA. Plus de 33 000 de ces failles sont classées « critiques » ou considérées de gravité « élevées ».
Anthropic juge que ce premier bilan est très prudent. Il repose en effet sur un sondage mené auprès d’une partie seulement des partenaires de Glasswing. De facto, il est probable que davantage de failles aient été repérées sur la période. L’entreprise estime que le nombre de défaillances est « au moins cinq fois » supérieur. Plusieurs des partenaires d’Antropic affirment que Mythos a accéléré la chasse aux failles de plusieurs mois, voire de plusieurs années. Ces derniers mois, Claude a notamment déniché une faille de sécurité vieille de près de 30 ans.
À lire aussi : 16 millions d’ordinateurs touchés – Claude lève le voile sur une faille Linux vieille de 9 ans
Trois niveaux d’accès à Claude Mythos
Fort du succès de Mythos, Anthropic ouvre un peu plus les vannes. Le nouveau Cyber Verification Program fusionne en effet deux dispositifs lancés il y a six mois, dont Glasswing et le premier Cyber Verification Program. Désormais, trois niveaux d’accès vont être mis en place. Tous les niveaux disposent d’un accès à Claude Opus 5.5, Sonnet 5.5 et Mythos 5.1.
Baptisé Defense, le premier niveau couvre l’analyse de malwares, la réponse aux incidents et la validation de failles. Il est ouvert aux équipes de sécurité, aux opérateurs d’infrastructures critiques, comme les hôpitaux régionaux ou les services municipaux, aux mainteneurs de projets open source et aux chercheurs ayant déjà signalé des failles par le passé.
Le niveau Red Team ajoute des tests d’intrusion, à savoir des simulations destinées à tester les défenses d’un système. Il est réservé aux organisations. Enfin, le niveau Specialized se distingue par des restrictions plus souples. Ce niveau est réservé à un petit groupe d’organisations qui sont autorisées à tester des systèmes critiques, comme les réseaux électriques, les systèmes d’aviation, les télécoms ou les virements interbancaires. Chaque membre fait l’objet d’un examen par le gouvernement américain.
Ce n’est pas tout. Les organisations inscrites au Cyber Verification Program doivent accepter que leurs données sont conservées par Anthropic. La start-up américaine veut pouvoir piocher dans les données pour détecter d’éventuels usages malveillants. Pour rassurer ses partenaires, Anthropic va déployer une solution intitulée Enterprise Frontier Safeguards dans le courant de l’automne, qui permettra aux clients de stocker leurs données sur une infrastructure sous leur contrôle.
« La cybersécurité est par nature à double usage : les mêmes outils qui permettent à une équipe de sécurité de détecter et de corriger une vulnérabilité peuvent également servir à un acteur malveillant pour l’exploiter », fait valoir Anthropic pour justifier ses précautions.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.