Contexte et enjeux

En 2026, 35 364 CVE ont été recensés au premier semestre, soit +49,5 % d’une année à l’autre. Parmi les 39 600 CVE publiés jusqu’août, seules 95 ont fait l’objet d’une exploitation confirmée en conditions réelles. Le délai moyen entre divulgation et exploitation est passé de 21,5 jours en 2025 à 8 heures en 2026, tandis que moins de 2 % des 26 000 vulnérabilités découvertes à l’échelle de l’IA ont été corrigées en amont (421 patches). Ces chiffres montrent que les tests ponctuels, souvent espacés d’un an, laissent des fenêtres de visibilité de 365 jours, voire de 7 jours pour les scans automatisés hebdomadaires, largement supérieures à la fenêtre d’exploitation de 8 heures.

Fonctionnement de l’agentic pentesting

Les solutions d’agentic pentesting, comme celles commercialisées par Picus, automatisent l’enchaînement des étapes classiques d’une attaque : prise de pied, enumeration, pivot, chaîne d’exploitation et preuve. Elles délivrent deux types de preuves : l’exploitation individuelle d’une vulnérabilité sur un actif, et la chaîne de déplacement latéral jusqu’à un actif critique, chaque chemin étant reproduit en toute sécurité. Cette approche permet de valider chaque correctif en relançant le test, rendant la remédiation mesurable plutôt qu’hypothétique.

Limites de vitesse et de couverture

Un déploiement sur un parc de 250 000 points de terminaison nécessite plusieurs semaines pour boucler le cycle complet. Bien que cela représente une amélioration par rapport aux mois requis par une équipe humaine, la durée reste supérieure à la fenêtre d’exploitation de 8 heures, créant un décalage temporel où les résultats peuvent ne plus refléter l’état actuel du réseau. Par ailleurs, la couverture effective est limitée : les systèmes critiques, les zones aériennes et les segments très vastes sont souvent exclus pour des raisons de sécurité et de stabilité. Environ 20 à 30 % de l’exploitable réel est détecté, le reste restant invisible parce que de nombreuses CVE ne disposent pas d’exploits fonctionnels ou parce que les outils ne peuvent pas accéder à certains environnements.

Implications pour la sécurité continue

Face à ces contraintes, la stratégie recommandée consiste à coupler l’agentic pentesting avec des validations d’exploits et de contrôles de sécurité déclenchées par les changements d’infrastructure. Lorsqu’une vulnérabilité apparaît, la validation d’exploits peut être exécutée en quelques heures sur l’ensemble du périmètre affecté, même sans exploit public. De même, la simulation de campagnes d’attaque permet de vérifier l’efficacité des contrôles de détection. Gartner anticipe que d’ici 2028, plus de 60 % des programmes de pentest d’entreprise fonctionneront en mode de validation continue, réduisant les intervalles de blindage et améliorant la réactivité face aux nouvelles menaces.