Illustration IA du noyau Linux submergé par des bugs détectés par l'IA

L'IA découvre des milliers de bugs dans Linux, et les mainteneurs n'en peuvent plus

Le noyau Linux voit le nombre de failles corrigées par version exploser, porté par l'IA. Bonne nouvelle pour la sécurité, mais les mainteneurs peinent à suivre.

Le cœur de Linux, ce noyau qui fait tourner la majorité des serveurs, des téléphones et des objets connectés, est en train de se faire submerger par une vague de bugs découverts par l'IA. Greg Kroah-Hartman, l'un des principaux mainteneurs du noyau, a partagé un graphique qui donne le vertige : le nombre de failles corrigées par version est passé d'environ 500 à près de 2 000 en quelques mois.

Des centaines de bugs en plus à chaque version

Le graphique présenté en amont de la conférence Kernel Recipes 2026, qui se tient à Paris, montre une courbe qui explose. Entre les versions 6.9 et 6.19, les chercheurs repéraient en moyenne environ 500 vulnérabilités par version. À partir de Linux 7.0, ce chiffre a doublé pour atteindre environ 1 000, puis Linux 7.2 a dépassé les 1 500. Avec Linux 7.3, la barre des 2 000 pourrait être franchie.

Graphique de Greg Kroah-Hartman montrant la hausse des failles corrigées par version du noyau Linux

Source : Greg Kroah-Hartman, via social.kernel.org

La plupart de ces bugs sont détectés par des plateformes de revue de code et des grands modèles de langage. Le modèle GLM-5.3, développé par la société chinoise Z.ai, a par exemple aidé à dénicher plus de 1 000 vulnérabilités critiques dans des projets open source majeurs, dont le noyau Linux lui-même.

L'IA trouve, mais elle se trompe aussi

Avant de paniquer, il faut remettre ces chiffres en perspective. La grande majorité des failles documentées sont de priorité faible ou concernent des pilotes obsolètes et des fonctions abandonnées depuis longtemps. Le noyau Linux compte environ 40 millions de lignes de code, il reste donc probablement des milliers de vulnérabilités à découvrir.

Une étude de la société Echo, qui a analysé près de 40 000 cycles de vie de failles, confirme que l'IA est très douée pour trouver des bugs, mais beaucoup moins pour évaluer leur gravité. Sur 23 019 vulnérabilités potentielles détectées par le modèle Claude Mythos, moins de 10 % avaient été validées de façon indépendante. Sur huit failles classées critiques, une seule a conservé ce niveau après vérification.

Une liste de diffusion noyée

Le problème est devenu tel que Linus Torvalds, le créateur de Linux, a lui-même tiré la sonnette d'alarme en mai dernier. Dans son message de sortie de la version 7.1-rc4, il expliquait que la liste de diffusion privée de sécurité du noyau était devenue presque ingérable. Les mainteneurs reçoivent désormais entre 5 et 10 rapports par jour, contre 2 à 3 par semaine il y a deux ans.

Illustration du noyau Linux, le logiciel au cœur de la plupart des systèmes

Source : linuxcompatible.org

Cette avalanche a aussi un côté positif. Les mainteneurs ont profité de l'occasion pour nettoyer le code : ils ont supprimé une série de vieux pilotes et tout le sous-système ISDN, qui cachaient des dizaines de failles. Et certains correctifs sont désormais rédigés avec l'aide de l'IA, même si la communauté reste divisée sur la question.

Ce que ça change pour toi

Si tu utilises Linux, que ce soit sur ton serveur, ton ordinateur ou ton téléphone, cette accélération est plutôt une bonne nouvelle. Plus de failles détectées et corrigées, c'est un noyau plus solide à long terme, comme on le voyait dans notre article sur la sécurité renforcée de systemd. Le revers de la médaille, c'est que les mainteneurs, souvent bénévoles, peinent à suivre le rythme imposé par les machines.

La leçon à retenir est simple : l'IA est devenue un outil indispensable pour sécuriser le logiciel libre, mais elle ne remplace pas le jugement humain. Trouver un bug est une chose, savoir s'il est dangereux en est une autre. Et c'est bien là que le bât blesse.

Sources

TechSpot — l'article qui détaille la hausse des failles et le graphique de Greg Kroah-Hartman.

linuxcompatible.org — le compte rendu de la version 7.2.3 et de la tendance des correctifs assistés par IA.

Dark Reading — l'analyse de l'étude Echo sur la fiabilité des failles découvertes par l'IA.

social.kernel.org — le post de Greg Kroah-Hartman avec le graphique des failles corrigées.



Recherche, relecture et illustration assistées par IA. Le contenu reflète le travail éditorial de la rédaction.

No comments yet