Claude Mythos repère 23 019 failles, 21 119 restent à examiner

Claude Mythos repère 23 019 failles, 21 119 restent à examiner

Par Arthur Dekeyser

En résumé

1

Claude Mythos a identifié 23 019 vulnérabilités candidates dans 281 projets open source.

2

Les vérifications externes ont confirmé 1 726 vulnérabilités parmi les 1 900 dossiers examinés.

3

Les évaluations de gravité du modèle différaient de celles des mainteneurs pour 14 des 27 avis CVE.

💡

Le signal : Claude Mythos a généré 23 019 alertes, mais 21 119 n’ont encore fait l’objet d’aucune vérification externe.

NEWSLETTER BUSINESS & IA

Vous appréciez ce genre d'analyse ?

Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Gratuit, sans engagement.

+11 000 fondateurs abonnés

Anthropic a testé Claude Mythos Preview sur 281 projets open source et recensé 23 019 vulnérabilités candidates. Ces résultats sont comptabilisés au 22 mai 2026. Des sociétés de sécurité externes ont examiné 1 900 dossiers. Les mainteneurs ont reçu 1 596 rapports et en ont reconnu 1 451. Au total, 97 correctifs ont été intégrés en amont. Quatre-vingt-huit découvertes sont devenues des avis de sécurité publiés. Les 21 119 autres candidates n’ont pas été examinées par une organisation extérieure à Anthropic. Cette répartition met surtout en évidence l’écart entre la capacité de détection du modèle et la capacité humaine de vérification.

La revue confirme 1 726 vulnérabilités réelles parmi les 1 900 dossiers examinés, soit 90,8 %. Echo estime toutefois que cet échantillon n’était probablement pas tiré au hasard. Ce taux peut donc refléter la qualité des meilleures candidates sélectionnées pour une revue externe. Anthropic n’a pas publié la précision mesurée sur les 21 000 autres dossiers. Les chiffres montrent ainsi une confirmation élevée sur la portion examinée, sans permettre d’étendre directement ce résultat à toute la production de Claude Mythos. Lire l’analyse de Help Net Security.

Anthropic accumule les alertes non vérifiées

Les notes divergent pour les 27 avis de sécurité auxquels un CVE a été attribué. Mythos en avait classé huit comme critiques, 15 comme élevées et quatre comme moyennes. Les évaluations indépendantes et celles des mainteneurs ont produit une autre distribution : un niveau critique, 16 élevés, huit moyens et deux faibles. Une seule des huit classifications critiques a été confirmée. Quatorze avis présentaient un écart de gravité, dont 13 surestimations et une sous-estimation concernant l’outil jq. Une file de traitement triée selon les notes du modèle aurait donc placé en tête plusieurs dossiers moins prioritaires pour une équipe de sécurité.

Temporal et MinIO illustrent les limites des évaluations fondées sur le code source. Pour Temporal Server, Mythos avait retenu un niveau critique et décrit un contrôle des flux entre espaces de noms. Les mainteneurs ont attribué un score CVSS de 2,3, faible, car l’exploitation exige un espace de noms contrôlé par l’attaquant et un identifiant interne privilégié. Pour MinIO, Mythos avait également retenu critique. Une société externe a choisi élevé, puis MinIO a conclu à un niveau moyen. L’attaque nécessite un jeton JWT racine de cluster existant et permet uniquement un accès en lecture. Les prérequis d’exploitation changent donc la gravité finale.

Claude Mythos exploite des failles connues

Le banc d’essai d’Anthropic reposait sur 50 vulnérabilités déjà découvertes dans le moteur JavaScript SpiderMonkey, intégré à Firefox 147. Le modèle a reçu cinq tentatives par vulnérabilité, soit 250 essais. Claude Mythos Preview a transformé un plantage connu en exploitation permettant une exécution de code arbitraire lors de 181 essais, soit 72,4 %. Il a obtenu un contrôle partiel des registres dans 29 essais supplémentaires. Claude Opus 4.6 a réussi deux essais, avec un taux inférieur à 1 %. Anthropic présente cet écart comme une progression d’environ 90 fois entre générations. Chaque essai partait toutefois d’un plantage déjà identifié.

Gardez un coup d'avance en IA et tech.

Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Zéro spam.

+11 000 fondateurs abonnés

À lire aussi