GPT-5.5-Cyber découvre des centaines de bugs OSS dès sa première semaine

OpenAI logoOpenAIImportant23 juin 2026Modèles
Ce qui s’est passé
OpenAI's GPT-5.5-Cyber found hundreds of real vulnerabilities — including 8 Linux kernel PoCs, 34 FreeBSD CVEs, and 5 Chrome V8 bugs — in a five-day sprint across 19 open-source projects, with Trail of Bits engineers validating every finding.
Pourquoi c’est important
This is the first frontier model deliberately deployed as a defense weapon at internet scale. It's not just coding — it's finding exploitable bugs faster than any human team, with expert triage that actually reduces the burden on maintainers.
Que faire
Open-source maintainers should apply to participate via Trail of Bits. Security teams should evaluate GPT-5.5-Cyber against internal tooling. If this proves sustained, revisit the GPT-4o verdict.

GPT-5.5-Cyber, déployé dans le cadre de l'initiative Patch the Planet d'OpenAI avec Trail of Bits, a découvert des centaines de vulnérabilités réelles en un seul sprint de cinq jours — 8 PoC dans le noyau Linux, 34 CVE FreeBSD, 5 bugs Chrome V8 et une faille WebAssembly qui a poussé cinq équipes à se retirer de Pwn2Own Berlin avant le début de la compétition. C'est la première fois qu'un modèle IA frontière est délibérément armé pour la défense de l'open-source à l'échelle d'Internet. Et ça a marché.

Ce qui s'est passé

Le 22 juin 2026, OpenAI a étendu son initiative de cybersécurité Daybreak avec trois publications : la version complète de GPT-5.5-Cyber, restreint aux défenseurs de confiance via le programme Trusted Access for Cyber ; un plugin Codex Security pour l'analyse de vulnérabilités dans les workflows développeurs ; et Patch the Planet — une initiative avec Trail of Bits pour trouver, valider et corriger des vulnérabilités dans les logiciels open-source dont le monde dépend.

Trail of Bits a engagé 25 ingénieurs — environ un cinquième de ses effectifs — pour travailler à temps plein avec GPT-5.5-Cyber sur 19 projets open-source. Chaque découverte générée par l'IA a été examinée manuellement avant d'atteindre les mainteneurs. Le sprint initial a produit des centaines de bugs découverts, 64 pull requests et 51 issues ouvertes, avec bien d'autres encore sous divulgation coordonnée (OpenAI, 2026(s’ouvre dans un nouvel onglet)).

Les chiffres de la première semaine

ProjetDécouverteNombre
Noyau LinuxPoC de fuite d'information de pointeur noyau8
Noyau LinuxExploits d'élévation de privilèges locale24
FreeBSDVulnérabilités confirmées34
FreeBSDPoC d'élévation de privilèges locale7
Chrome V8Bugs exploitables (3 corrigés en quelques jours)5
Safari/WebKitVulnérabilités exploitables10+
FirefoxCVE-2026-8390 WebAssembly, corrigé avant Pwn2Own1
OpenBSDUse-after-free de 23 ans dans les sémaphores SysV1
dnsmasqA trouvé indépendamment 4 des 6 CVE de v2.92rel24
HTTP/2 BombDoS affectant NGINX, Apache, IIS, Pingora880K+ sites

Sur CyberGym, GPT-5.5-Cyber a obtenu 85,6 %, battant GPT-5.5 (81,8 %) et Mythos 5 d'Anthropic (83,8 %) (MLQ, 2026(s’ouvre dans un nouvel onglet)).

La découverte Firefox a été la plus spectaculaire : une vulnérabilité WebAssembly (CVE-2026-8390) a été corrigée deux jours avant Pwn2Own Berlin. Cinq des six participants inscrits pour Firefox se sont retirés. Aucun exploit Firefox n'a été démontré lors de la compétition (WIRED, 2026(s’ouvre dans un nouvel onglet)).

Pourquoi c'est important

Les mainteneurs open-source se noient. Les rapports de vulnérabilités générés par l'IA inondent leurs files d'attente de faux positifs, et les mêmes bénévoles limités doivent trier plus de bruit que jamais. Patch the Planet résout le vrai goulot d'étranglement : les ingénieurs de Trail of Bits reproduisent les preuves, filtrent les faux positifs, réévaluent la sévérité et soumettent des correctifs vérifiés — réduisant la charge des mainteneurs, pas l'augmentant.

Comme l'a dit le PDG de Trail of Bits, Dan Guido : « Patch the Planet est un effort à l'échelle d'Internet pour aider les logiciels open-source à prendre de l'avance sur les outils de chasse aux bugs IA. Mais c'est aussi un effort pour aider la communauté open-source à voir les bénéfices et pas seulement les inconvénients des outils de codage IA » (Trail of Bits, 2026(s’ouvre dans un nouvel onglet)).

L'alliance de renseignement Five Eyes a pris la mesure extraordinaire de publier une déclaration conjointe le même jour : « Les modèles IA frontière devraient dépasser les attentes actuelles de l'industrie, transformant fondamentalement les capacités cyber offensives et défensives. Le calendrier n'est pas en années, il est en mois. »

Le signal de capacité est indiscutable. Un modèle frontière, délibérément optimisé pour la cyber offensive reconvertie en défense, a trouvé des vulnérabilités réelles et exploitables à toutes les couches de la pile logicielle — des navigateurs aux noyaux en passant par l'infrastructure réseau — en quelques jours. GPT-5.5-Cyber n'est pas accessible au public ; il nécessite l'approbation Trusted Access for Cyber, qui impose une authentification résistante au phishing et bloque le vol d'identifiants, la furtivité, la persistance et le déploiement de malwares. Le modèle est explicitement restreint aux workflows défensifs.

Le détail d'ingénierie marquant : les ingénieurs de Trail of Bits ont utilisé GPT-5.5-Cyber pour construire un laboratoire de fuzzing complet en moins d'une journée — un travail qui prendrait normalement « au moins plusieurs semaines ». Le modèle a pris des décisions autonomes sur l'expansion de la couverture, les variantes de build et le filtrage des candidats, les ingénieurs fixant les objectifs et affinant les prompts.

Les participants initiaux — cURL, NATS Server, pyca/cryptography, Sigstore, aiohttp, le projet Go, freenginx, Python et python.org — reçoivent six mois de ChatGPT Pro, un accès conditionnel à Codex Security et des crédits API pour le développement cœur. Plus de 30 projets se sont engagés.

Si cela devient une capacité durable plutôt qu'une démonstration de lancement, nos verdicts GPT-4o et plus largement GPT-5.x méritent un réexamen approfondi. La communauté de la défense vient d'obtenir un nouvel outil, et les implications pour les délais de découverte de vulnérabilités sont profondes.

Ce qui change pour vous

Si vous maintenez des logiciels open-source : Candidater pour participer. Plus de 30 projets se sont déjà engagés et reçoivent ChatGPT Pro, l'accès Codex Security et des crédits API. Le verrou, c'est la validation — les ingénieurs de Trail of Bits gèrent le triage, vous ne ferez donc pas face à un déluge de rapports IA non validés.

Si vous êtes dans une équipe de sécurité : GPT-5.5-Cyber via le programme Trusted Access for Cyber est la nouvelle référence pour la découverte automatisée de vulnérabilités. Commencez à l'évaluer par rapport à vos outils internes. La déclaration Five Eyes signifie que les exigences réglementaires autour des capacités cyber IA s'accélèrent — les équipes de conformité doivent suivre cela.

Si vous évaluez des outils IA : Surveillez si cela devient une capacité durable. Un sprint d'une semaine est impressionnant ; un programme persistant qui continue de trouver des bugs mois après mois changerait entièrement la proposition de valeur des modèles frontière.

FAQ

Puis-je accéder à GPT-5.5-Cyber ? Pas sans approbation. GPT-5.5-Cyber est restreint aux défenseurs de confiance via le programme Trusted Access for Cyber, qui exige une authentification résistante au phishing et bloque explicitement les capacités offensives. Si vous maintenez une infrastructure open-source, candidatez via Patch the Planet pour un accès médié par Trail of Bits.

Comment cela se compare-t-il à Mythos 5 d'Anthropic ? Sur CyberGym, GPT-5.5-Cyber obtient 85,6 % contre 83,8 % pour Mythos 5. Mais la vraie différence est le déploiement : GPT-5.5-Cyber trouve activement des bugs dans l'infrastructure de production avec une validation humaine experte. Les performances cyber réelles de Mythos 5 n'ont pas encore été démontrées à une échelle comparable.

Est-ce une démo de lancement unique ? Le test décisif est la durabilité. Un sprint de cinq jours avec 25 ingénieurs de Trail of Bits a produit des résultats extraordinaires, mais la question est de savoir si le pipeline peut maintenir la vélocité sur plus de 30 projets engagés. OpenAI parie que oui — et l'infrastructure initiale (harnais de fuzzing, pipelines d'analyse CVE, systèmes de test différentiel) est construite pour la réutilisation.

Que faire

  1. 1 Open-source maintainers: apply to Patch the Planet via Trail of Bits for free security review with expert-validated findings
  2. 2 Security teams: evaluate GPT-5.5-Cyber against internal vulnerability discovery tooling
  3. 3 Track whether this becomes a sustained program — a persistent capability would change frontier model value assessment

Outils et modèles concernés

GPT-5.5-CyberGPT-4o

Ne ratez plus jamais une mise à jour

Le récap hebdomadaire — uniquement les changements de verdict et les actions urgentes. Sans remplissage.

En vous abonnant, vous acceptez notre Politique de confidentialité. Désabonnement à tout moment.