5 août 2026 CVE .

Threat hunting proactif : l'IA agentique qui traque les CVE

Temps de lecture : 6 min

Une chouette ne se contente pas d'attendre qu'une proie s'approche. Elle patrouille son territoire dans le noir, repère le moindre mouvement, et agit avant que sa cible ne comprenne qu'elle est repérée.

C'est exactement la logique du threat hunting proactif, ou proactive threat hunting : au lieu d'attendre qu'une alerte se déclenche sur votre propre infrastructure, vous allez chercher la menace là où elle apparaît pour la première fois, avant qu'elle ne vous atteigne.

C'est le principe sur lequel repose notre moteur de threat hunting proactif, conçu par l'équipe R&D et CTI de Patrowl : une IA agentique qui applique cette veille active, 24h/24, sur l'ensemble des vulnérabilités publiées dans le monde.

À retenir

  • Le threat hunting proactif consiste à chercher la menace avant qu'elle n'atteigne votre infrastructure, plutôt que d'attendre une alerte.

  • Notre IA agentique surveille en continu 38 sources d'information sur les vulnérabilités, sans attendre un cycle de scan planifié à l'avance.

  • Chaque vulnérabilité est classée selon le risque réel qu'elle représente, puis vérifiée par une preuve concrète, pas seulement une supposition.

  • Chaque résultat est validé par un pentester (un expert qui teste la sécurité comme le ferait un attaquant réel) avant de vous parvenir.

  • Délai moyen de détection observé sur 100 CVE analysées : moins de 4 heures, tous scénarios confondus.

Contexte : la fenêtre d'exploitation se compte en heures

Une CVE (Common Vulnerabilities and Exposures) est l'identifiant standard utilisé dans le monde entier pour désigner une faille de sécurité connue et documentée. Le contexte dans lequel elle circule a changé de nature en quelques années à peine.

Un délai qui se compte désormais en heures, pas en mois

Le délai entre la divulgation publique d'une CVE et sa première exploitation massive dépasse rarement quelques heures aujourd'hui, alors qu'il était encore de plusieurs mois il y a cinq ans : ce délai moyen est passé de 745 jours en 2020 à 44 jours en 2025 (source : Flashpoint, tendances sur le time-to-exploit).

Le délai entre la publication d'une vulnérabilité et son inscription au catalogue CISA KEV (la liste tenue par l'agence de cybersécurité américaine, qui recense les failles activement exploitées dans le monde réel) est tombé à 5 jours en 2026, à mesure que les attaquants automatisent leur veille et se jettent sur les failles du moment dès leur publication (source : Rapid7, rapport 2026 sur le paysage mondial des menaces, cité par Infosecurity Magazine).

Un volume que les équipes ne peuvent plus traiter à la main

Pour une équipe sécurité, tenir ce rythme à la main n'est plus possible, d'autant que les soumissions de CVE ont augmenté de 263% entre 2020 et 2025, sans que le volume traité chaque année parvienne à absorber le flux entrant (source : NIST, mise à jour sur le traitement des CVE, avril 2026). C'est exactement la définition du threat hunting proactif : aller chercher la menace avant qu'elle ne vous touche, plutôt que d'attendre qu'elle se manifeste sur votre infrastructure

Comment notre IA agentique fonctionne, et ce que cela vous apporte

Notre moteur de threat hunting proactif applique cette logique 24h/24, 7j/7, sur l'ensemble des vulnérabilités publiées, en écoutant les flux de threat intelligence (l'ensemble des informations publiques sur les menaces en cours) des CERT et les avis des éditeurs de logiciels dès leur publication. Il surveille aussi un portefeuille de dépôts GitHub stratégiques pour repérer les correctifs silencieux, ces failles que l'éditeur corrige discrètement sans jamais publier de CVE. Vous êtes ainsi couverts contre des menaces que le reste du marché ne voit pas encore, parfois avant même qu'un CVE existe.

Une veille sans cycle de scan

Un outil de sécurité classique vérifie généralement votre exposition selon un cycle de scan, c'est-à-dire à intervalles réguliers, chaque semaine ou chaque mois par exemple, alors que notre moteur fonctionne différemment : il est alerté au moment même où une source publie une information, et l'analyse aussitôt, sans attendre le prochain cycle.

Il surveille en continu 38 sources : NVD et CISA KEV (les bases de référence américaines), EPSS (un score qui estime la probabilité qu'une faille soit exploitée), CERT-FR et les CERT équivalents à l'étranger, les bulletins des éditeurs de logiciels, les publications sur GitHub, ainsi que la presse spécialisée en cybersécurité.

Une sélection par le risque réel

Des centaines de vulnérabilités sont publiées chaque jour dans le monde, mais toutes ne présentent pas le même danger pour vous.

Pour chaque vulnérabilité repérée, notre IA agentique mène une investigation complète avant de décider si elle mérite votre attention, sur la base de critères explicites et vérifiables :

  • La gravité technique de la faille : peut-elle permettre à un attaquant de prendre le contrôle à distance, de contourner un mot de passe, ou d'accéder à des données. Un score appelé CVSS donne un premier repère, mais il n'est jamais utilisé seul.

  • La probabilité réelle d'exploitation, mesurée par le score EPSS, et la présence ou non de la faille dans le catalogue CISA KEV.

  • L'existence d'un code d'attaque public, aussi appelé exploit ou proof-of-concept : une démonstration technique qui prouve qu'on peut exploiter la faille.

  • L'accessibilité de la technologie concernée depuis internet, plutôt que sur un réseau interne protégé.

  • La facilité d'accès nécessaire pour exploiter la faille. Notre moteur donne la priorité aux scénarios dits black-box, où l'attaquant n'a besoin d'aucun mot de passe ni d'accès préalable.

Une faille grave, avec un code d'attaque public et accessible depuis internet, remonte en tête de liste. Une faille moyenne, jamais exploitée et cachée derrière une authentification interne, est mise de côté.

De la détection à la preuve, validée par un expert cyber

Repérer la menace ne suffit pas. Notre IA agentique produit d'abord une détection passive, une vérification qui n'interagit pas avec vos systèmes et confirme simplement que la version du logiciel concerné est présente sur votre surface exposée, avant d'aller plus loin quand les enjeux le justifient : elle génère alors un exploit, un code d'attaque réel, qu'un spécialiste exécute dans un cadre contrôlé et sans risque pour vos systèmes, afin de confirmer que la faille est réellement exploitable chez vous.

Avant que le moindre résultat ne vous parvienne, un pentester Patrowl vérifie l'analyse, confirme la preuve, et élimine chaque fausse alerte. Un composant ne valide jamais ses propres résultats : notre IA agentique détecte et propose, le pentester vérifie et valide.

Ce que vous recevez : les Trending Attacks

Les menaces qualifiées et validées remontent dans votre tableau de bord sous forme de Trending Attacks : une alerte claire et déjà priorisée, avec tout le contexte nécessaire pour agir.

Chaque CVE est ensuite vérifiée sur vos propres actifs, c'est-à-dire vos logiciels et serveurs réels : si aucun code d'attaque fiable n'existe encore, notre moteur confirme simplement si la version concernée est présente chez vous, tandis que si un code d'attaque fonctionnel existe, il le teste activement, dans un cadre contrôlé, pour vérifier qu'il fonctionne réellement sur vos systèmes. Vous savez ainsi si la faille vous touche vraiment, en quelques heures plutôt que de le découvrir trop tard.

Les temps de réponse observés

Les chiffres ci-dessous sont mesurés sur les trois derniers mois, sur un échantillon de 100 CVE analysées. Ce ne sont pas des engagements contractuels, mais une photographie réaliste de notre vitesse habituelle.

Trois étapes sont mesurées : l'alerte, la détection contextualisée (confirmation que la version concernée est présente chez vous), et l'exploitation effective (la preuve que l'attaque fonctionne réellement sur vos actifs).

Un code d'attaque public et fiable existe déjà Un correctif existe, mais pas de code d'attaque public Seule la CVE est connue, signal encore faible
Logiciel open source Détection en moins de 4h Preuve en moins de 4h Détection en moins de 4h Preuve en moins de 12h Détection en moins de 4h Preuve en moins de 48h
Logiciel propriétaire (Fortinet, etc.) Détection en moins de 4h Preuve en moins de 6h Détection en moins de 4h Preuve en moins de 48h Détection en moins de 4h Sans délai garanti pour la preuve

Ces temps sont exprimés en heures et jours ouvrés. La rapidité réelle dépend de facteurs qu'on ne maîtrise pas toujours, comme le comportement de l'éditeur du logiciel ou la stabilité de vos propres systèmes. On privilégie toujours une approche sûre plutôt que la vitesse à tout prix.

Pourquoi est ce différent d'un scanner de vulnérabilités ?

Un scanner de vulnérabilités classique vous dit ce qui est présent sur votre infrastructure. Notre IA agentique vous dit ce qui est réellement exploitable aujourd'hui, par un attaquant externe qui n'a aucun accès préalable.

Scanner classique Notre IA agentique
Ce qu'il vous montre Ce qui est présent sur votre infrastructure Ce qui est réellement exploitable aujourd'hui
Niveau d'alerte Identique pour toutes les failles détectées Priorisé selon le risque réel
Faille grave, sans code d'attaque connu, protégée par une authentification forte Alerte au même niveau qu'une faille exploitable Urgence réduite : non exploitable en pratique
Faille moyenne, code d'attaque public et fiable, visible depuis internet Alerte au même niveau que la précédente Urgence maximale : remontée en priorité
Preuve d'exploitabilité Non fournie Fournie, testée en conditions contrôlées par un pentester
Ce que vous recevez Une information brute Un renseignement prêt à l'action
Couvert à 100% Couvert partiellement Non couvert

Notre IA agentique ne vous alerte que sur les failles réellement dangereuses, avec la preuve que l'attaque fonctionne sur vos actifs. C'est la différence entre une information brute et un renseignement prêt à l'action.

Vous voulez voir ce que notre moteur de threat hunting proactif détecterait sur votre propre surface exposée ? Découvrez notre module de gestion des CVE, propulsé par l'IA agentique.

FAQ

Qu'est-ce que le threat hunting proactif ?

Le threat hunting proactif consiste à rechercher activement les menaces avant qu'elles ne touchent votre infrastructure, plutôt que d'attendre qu'une alerte se déclenche après coup.

Quelle différence entre threat hunting et threat hunting proactif ?

Le threat hunting classique cherche des menaces déjà présentes dans un environnement, une fois qu'un doute existe. Le threat hunting proactif implique une surveillance continue de l'actualité des vulnérabilités, pour agir avant que la menace n'atteigne votre surface d'attaque.

Comment cette IA agentique fait-elle du threat hunting proactif ?

Elle surveille en continu les publications de vulnérabilités, y compris celles qui ne sont jamais déclarées comme faille de sécurité. Elle produit une détection puis une preuve que l'attaque fonctionne réellement, avant qu'un attaquant n'en généralise l'exploitation.

Quelles sources sont surveillées ?

NVD, CISA KEV, EPSS (FIRST), CERT-FR et les CERT équivalents à l'étranger, les bulletins des éditeurs de logiciels, les publications et releases sur GitHub, ainsi que la presse spécialisée en cybersécurité — soit 38 sources au total.

Quels types de threat hunting cette IA agentique combine-t-elle ?

Elle combine des techniques de threat hunting basées sur la threat intelligence et sur les tactiques, techniques et procédures (TTP) connues des attaquants, appliquées en continu aux vulnérabilités nouvellement publiées plutôt qu'à un environnement déjà sous investigation.

Ce classement des CVE correspond-il au Patrowl Score ?

Non. Le Patrowl Score mesure l'exposition de vos propres actifs. La priorisation décrite ici porte sur la menace elle-même, avant tout lien avec votre patrimoine informatique.

Quelle différence avec un scanner de vulnérabilités classique ?

Un scanner vous dit ce qui est présent sur votre infrastructure, avec le même niveau d'alerte pour toutes les failles détectées. Notre IA agentique vous dit ce qui est exploitable aujourd'hui, avec une preuve validée par un pentester.

Cette IA agentique remplace-t-elle un SOC ?

Non. Un SOC (Security Operations Center, l'équipe qui surveille en permanence votre réseau) s'appuie sur des threat hunters et des outils de sécurité pour repérer une activité malveillante ou des menaces cachées déjà présentes dans votre environnement, avec des techniques basées sur les TTP connues des attaquants et, de plus en plus, sur le machine learning. Notre IA agentique applique cette même rigueur d'analyse en amont, à la vulnérabilité elle-même dès sa publication dans le monde entier, plutôt qu'à une compromission déjà en cours. Elle transmet à vos équipes sécurité des signaux déjà triés et vérifiés, avant qu'une réponse à incident ne soit nécessaire.

S'intègre-t-elle à un programme de threat hunting existant ?

Oui. Notre IA agentique complète les programmes de threat hunting et les workflows des SOC existants plutôt que de les remplacer. Elle alimente votre processus de réponse à incident avec des alertes déjà qualifiées et appuyées par une preuve, pour que vos équipes passent leur temps à valider de vraies menaces plutôt qu'à trier du bruit.