Claude Opus 4.5 a découvert 22 vulnérabilités dans Firefox en deux semaines

Claude Opus 4.5 a découvert 22 vulnérabilités dans Firefox en deux semaines

L'équipe Anthropic, à l'aide du modèle Claude AI, a identifié 22 vulnérabilités dans le navigateur Firefox, dont 14 ont été classées comme de haute gravité par le développeur Mozilla.

Ce dernier chiffre représente environ un cinquième du nombre de problèmes similaires détectés dans le navigateur Internet populaire pour l’ensemble de 2025.

Les chercheurs d'Anthropic ont utilisé Claude Opus 4.5 pour trouver des vulnérabilités dans Firefox pendant deux semaines. L'équipe a expliqué le choix du navigateur comme cible de l'expérience en affirmant qu'il s'agit de l'un des projets open source les plus testés et les plus sécurisés, avec un haut niveau de complexité.

Les développeurs se sont d'abord concentrés sur le moteur JavaScript car il peut être analysé de manière isolée, puis ont étendu le modèle à d'autres parties de la base de code.

Après seulement 20 minutes de recherche, Claude a signalé la découverte d'une vulnérabilité Use After Free qui permet aux attaquants de remplacer des données par du contenu arbitraire.

Total LLM a analysé près de 6 000 fichiers de code C++ et soumis 112 rapports de problèmes. La plupart d'entre eux ont été corrigés par l'équipe du navigateur dans la version 148 de Firefox, publiée en février. Des correctifs pour le reste seront inclus dans les prochaines versions.

Après cette collaboration, les chercheurs de Mozilla ont commencé à expérimenter indépendamment l'utilisation de Claude à des fins de sécurité, selon Anthropic.

La société d'IA a admis que le modèle était plus efficace pour trouver des vulnérabilités que pour tenter de les exploiter. Les développeurs ont demandé à Claude de démontrer une attaque réelle utilisant le vecteur Use After Free.

« Nous avons effectué ce test plusieurs centaines de fois avec des points de départ différents, dépensant environ 4 000 $ en crédits API. Malgré cela, Opus 4.6 n'a pu transformer la vulnérabilité en exploit que dans deux cas », ont-ils déclaré.

Anthropic a noté que cette situation offre à court terme un avantage aux spécialistes de la cyberdéfense lorsqu'ils utilisent l'IA. Cependant, le fait que LLM ait quand même réussi à créer un malware primitif est « troublant ».

Rappelons qu'en février, le vibe coding via Claude Opus 4.6 avait conduit au piratage du projet Moonwell DeFi pour 1,78 million de dollars.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !



Voir l’article original en russe