Le chiffre qui compte est 231 : les vulnerabilites jugees critiques ou importantes que Claude Mythos Preview d'Anthropic a trouvees dans SharePoint en un seul mois, 90 critiques et 141 importantes en avril, et, selon la meme enquete, encore davantage dans la premiere quinzaine de mai. Ces chiffres viennent d'une investigation de ProPublica publiee le 29 juillet, construite sur l'enregistrement d'une reunion interne de Microsoft et des documents internes. Mythos a atteint le code de Microsoft via Project Glasswing, le programme d'Anthropic qui donne a certains defenseurs un acces anticipe a ses modeles, lance le 7 avril avec jusqu'a 100 millions de dollars de credits d'usage.

C'est dans l'enregistrement de la reunion que vit l'histoire. Des dizaines d'ingenieurs Microsoft, informes qu'une cinquantaine d'entre eux auraient acces a Mythos, ont aussi appris pourquoi l'horloge comptait : le 31 mai 'est considere comme le jour ou le reste du monde aura rattrape', c'est-a-dire la date a laquelle les modeles publics devraient egaler Mythos en detection de bugs. Un ingenieur a epelle ce que cela signifie : 'Donc en gros tu dis que si c'est publie le 1er juin, alors le 2 juin les adversaires auront nos bugs ?' La reponse dans la salle fut 'Oui.' L'appreciation d'un manager d'ingenierie sur les bugs eux-memes, selon l'enregistrement : 'Ils ne sont pas profonds ni exotiques, mais ils sont reels. Et beaucoup sont exploitables.' Le plan SharePoint etait de liquider d'abord les bugs critiques, les importants d'ici aout, puis environ 300 moderes ; les documents consultes par ProPublica ne mentionnaient pas du tout les bugs de faible severite.

Les totaux sont visibles de l'exterieur. Depuis que Microsoft a commence a utiliser Mythos plus tot cette annee, il a trouve des centaines de bugs juges critiques ou importants dans Microsoft 365, Teams et Copilot, et a la mi-mai la plupart n'etaient pas corriges. Le Patch Tuesday de juin portait des correctifs pour plus de 200 vulnerabilites, alors un record absolu ; la version du 14 juillet en portait plus de 600, dont seulement sept de severite faible ou moderee. Dustin Childs de Zero Day Initiative (TrendAI) a marque le moment : 'L'apocalypse des bugs s'est completement abattue sur nous.' Fin juin, l'alliance de renseignement des Five Eyes a publie un avertissement conjoint inhabituel : la fenetre des defenseurs se fermerait dans quelques mois.

Les deux entreprises ont choisi leurs mots. Microsoft, dans des declarations ecrites, a dit trier par exploitabilite et impact client, que le ciblage accelere de nouvelles vulnerabilites 'n'est pas un phenomene nouveau', que la securite 'est la priorite la plus importante de Microsoft', et qu'elle a 'investi massivement a la fois dans les personnes et dans des solutions de triage par IA' ; elle a refuse de dire combien de bugs trouves par Mythos elle avait corriges. Anthropic a refuse de commenter. Le chiffre inconfortable, alors, n'est pas 231. C'est l'ecart entre le rythme auquel un modele peut desormais faire remonter des bugs exploitables et le rythme auquel le plus grand editeur de logiciels au monde peut les corriger, parce qu'apres le 1er juin, selon la propre reunion de Microsoft, ce rythme appartient a tout le monde. Vinh Nguyen, conseiller technique senior d'Anthropic et ancien chef des donnees de la NSA, a formule l'erreur de prix : enchainees, des failles de bas niveau peuvent valoir une haute severite, et 'la strategie de triage actuelle sous-evalue peut-etre les risques'.