Sécurité
Navigateur : avec l’IA, une mise à jour ne peut plus attendre
On a longtemps pu remettre la mise à jour du navigateur au lendemain. Plus maintenant : l’intelligence artificielle accélère à la fois la découverte des failles et leur exploitation, et entre la publication d’un correctif et les premières attaques, il ne s’écoule parfois que quelques heures.
Ce qui a changé cette année
Le 7 avril, Anthropic a présenté Claude Mythos Preview, un modèle qu’elle a choisi de ne pas rendre public. Dans son rapport technique, l’entreprise indique que le modèle a identifié et exploité des vulnérabilités dans chacun des principaux navigateurs web, en enchaînant plusieurs failles jusqu’à sortir du bac à sable, la cloison qui isole une page web du reste de l’ordinateur. Le modèle est réservé à des défenseurs : Google, Microsoft, Apple, Mozilla et d’autres l’utilisent pour corriger leurs logiciels avant que des attaquants ne trouvent les mêmes failles.
Les résultats sont déjà visibles. Le 21 avril, Firefox 150 a corrigé 271 failles trouvées avec ce modèle, dont 180 de gravité élevée selon Mozilla. L’équipe de Firefox résume le changement d’époque : une seule de ces failles aurait déclenché l’alerte rouge en 2025. Fin mai, le programme avait recensé plus de 10 000 failles de gravité élevée ou critique dans des logiciels largement utilisés.
Pourquoi le délai compte désormais en heures
Un correctif de sécurité est public. En comparant la version corrigée à la précédente, on voit où se trouvait la faille. Ce travail demandait jusqu’ici des jours, voire des semaines, à un spécialiste. Anthropic écrit que transformer une faille publiée en attaque fonctionnelle se fait désormais beaucoup plus vite et pour beaucoup moins cher. En juillet, des chercheurs cités par Axios ont observé une attaque opérationnelle neuf heures seulement après la publication d’une faille critique.
Le jour où votre navigateur reçoit un correctif est donc aussi celui où la faille corrigée devient connue de tous. Rester sur l’ancienne version, même un jour ou deux, c’est rester exposé à une attaque qui circule peut-être déjà.
Six fois depuis janvier dans Chrome
Le 4 septembre, Google a publié Chrome 152.0.7977.82 pour corriger CVE-2026-85046, une faille du moteur JavaScript V8 déjà exploitée par des attaquants. Une page HTML piégée suffisait pour exécuter du code. C’était la sixième faille de ce type corrigée dans Chrome depuis janvier. Edge, Brave, Opera et Vivaldi reposent sur le même moteur et reçoivent les mêmes correctifs, à leur propre rythme.
Le piège : la mise à jour téléchargée mais pas appliquée
Chrome, Edge et Firefox téléchargent leurs mises à jour seuls. Mais elles ne s’appliquent qu’au redémarrage du navigateur. Un navigateur ouvert en permanence, avec ses trente onglets, peut ainsi tourner des semaines sur une version vulnérable alors que le correctif attend sur le disque. Le petit bouton « Mettre à jour » ou « Relancer » qui apparaît en haut à droite signale justement un correctif en attente.
- Chrome et Edge : menu, Aide, À propos. La page vérifie la version et propose de relancer.
- Firefox : menu, Aide, À propos de Firefox.
- Safari : il se met à jour avec macOS ou iOS, dans les réglages du système.
- Téléphones : les mises à jour automatiques des applications doivent rester actives. Un appareil qui ne reçoit plus de mises à jour du système ne reçoit bientôt plus celles de son navigateur.
Pour une entreprise, et pour une boutique en ligne
Le navigateur est la porte d’entrée de tous les outils en ligne : messagerie, banque, logiciel de gestion, et back-office de la boutique. Un poste compromis par une page piégée donne accès à tout ce que la personne a ouvert, sessions comprises. Trois habitudes réduisent fortement le risque :
- Relancer le navigateur chaque jour, ou dès que la mise à jour est signalée. Les versions professionnelles de Chrome et d’Edge permettent d’imposer ce redémarrage sur tous les postes.
- Limiter les extensions à celles dont on a vraiment besoin : chacune peut lire les pages que vous visitez.
- Remplacer les appareils trop anciens pour recevoir les mises à jour, en commençant par ceux qui servent à administrer le site ou la boutique.
Au passage, l’IA sert surtout, pour l’instant, à corriger : des failles restées cachées pendant des années sont refermées en quelques mois. Encore faut-il installer ces correctifs, et le faire vite.
Questions fréquentes
Mon navigateur se met à jour tout seul, dois-je faire quelque chose ?
Oui : le relancer. Chrome, Edge et Firefox téléchargent les mises à jour automatiquement, mais ne les appliquent qu’au redémarrage. Tant qu’il reste ouvert, l’ancienne version tourne.
Comment savoir si mon navigateur est à jour ?
Dans Chrome ou Edge, menu Aide puis À propos ; dans Firefox, Aide puis À propos de Firefox. La page vérifie la version et propose de relancer si besoin. Safari se met à jour avec macOS ou iOS.
Qu’est-ce que Claude Mythos ?
Un modèle d’IA d’Anthropic présenté en avril 2026, non rendu public, capable de trouver et d’exploiter des failles logicielles. Il est mis à la disposition d’éditeurs comme Google, Microsoft, Apple et Mozilla pour corriger leurs logiciels.
Sources
- Anthropic, « Claude Mythos Preview » (7 avril 2026) anthropic.com
- Mozilla, « The zero-days are numbered » (21 avril 2026) blog.mozilla.org
- Mozilla Hacks, « Behind the scenes: hardening Firefox with Claude Mythos Preview » (mai 2026) hacks.mozilla.org
- Help Net Security, bilan de Project Glasswing (26 mai 2026) helpnetsecurity.com
- Axios, « AI is shrinking the time to patch software vulnerabilities » (21 juillet 2026) axios.com
- Help Net Security, faille Chrome CVE-2026-85046 exploitée (4 septembre 2026) helpnetsecurity.com