Skip to main content

Apps non à jour : l'angle mort de votre flotte, et Scout

Les CVE battent des records et l'IA déterre des failles vieilles de 20 ans. On lance Scout pour vérifier si les apps de votre flotte sont exposées.

Julien Ott Julien Ott
6 min de lecture
Appaloosa Scout, la vigie CVE des apps mobiles et desktop

On lance Scout, un service en accès libre pour vérifier si les applications déployées sur votre flotte tournent sur des versions vulnérables. Ce qui nous y a poussés tient en deux chiffres : 48 185 failles publiées en 2025, et une IA capable de déterrer des trous oubliés depuis vingt ou trente ans dans des logiciels que vos équipes ouvrent chaque jour.

Les CVE battent un record chaque année, et ça accélère

Le chiffre donne le vertige. En 2025, 48 185 CVE ont été publiées, soit environ 131 par jour. C'est 20,6 % de plus qu'en 2024, année qui avait déjà bondi de 38 %. Neuvième record annuel d'affilée. Sur cinq ans, le volume de failles déclarées a grimpé de 263 %.

Le système censé les documenter craque sous la charge. En 2025, la base de référence américaine, le NVD, n'a analysé complètement que 28 % des nouvelles CVE, contre 46 % un an plus tôt. En avril 2026, le NIST a officialisé un modèle de triage : il n'enrichira plus que 15 à 20 % des failles entrantes, et a reclassé près de 29 000 CVE en attente comme non planifiées.

Le catalogue des failles connues grossit donc plus vite que quiconque ne peut le suivre à la main. Et les anciennes ne s'effacent pas : plus de la moitié des vulnérabilités anciennes restent activement exploitées.

Mythos : le moment où l'IA a changé d'échelle

Avril 2026. Anthropic présente Claude Mythos, un modèle spécialisé en cybersécurité. À partir d'un simple prompt, il découvre en autonomie des milliers de failles inédites dans tous les grands systèmes d'exploitation et navigateurs, y compris des trous que des décennies de revue humaine n'avaient jamais vus.

Les exemples font froid dans le dos. Une faille de déni de service vieille de 27 ans dans OpenBSD. Un défaut de 16 ans dans le codec H.264 de FFmpeg, introduit en 2003, passé sous le radar de tous les fuzzers depuis. Dans FreeBSD, une exécution de code à distance de 17 ans (CVE-2026-4747) que le modèle a non seulement trouvée mais exploitée seul, jusqu'à un accès root sans authentification. Au total, 6 202 failles critiques ou élevées touchant plus de 1 000 projets open source.

Un point rassure, un autre inquiète. Anthropic n'a pas ouvert Mythos au public : le modèle a été réservé aux grands éditeurs et projets open source, via le projet Glasswing (Apple, Microsoft, Cisco, CrowdStrike, la Linux Foundation), pour qu'ils corrigent leurs failles avant les attaquants. Aucune disponibilité générale n'est prévue. Le hic : si un modèle peut sortir une faille de 27 ans en quelques jours, la même capacité finira par tomber entre d'autres mains. L'idée qu'un logiciel stable depuis des années serait forcément sûr ne tient plus.

Une app ou un OS pas à jour, c'est une porte, pas un détail

Est-ce vraiment un problème sur une flotte mobile ? Les chiffres répondent oui. D'après le DBIR 2026 de Verizon, 31 % des violations démarrent par l'exploitation d'une vulnérabilité, premier vecteur d'attaque, en hausse depuis les 20 % de l'édition précédente. Sophos attribue à un logiciel non corrigé la cause technique de 32 % des attaques par rançongiciel en 2025.

Sur un téléphone perso, une app se met à jour toute seule pendant la nuit. Sur une flotte gérée, c'est une autre histoire : les mises à jour passent par des cycles de validation, des versions parfois épinglées pour ne rien casser en production, et des utilisateurs qui repoussent le redémarrage. Un correctif peut donc exister depuis des semaines sans être installé sur vos appareils. Et ce décalage, les attaquants le connaissent. En 2025, le temps moyen avant exploitation d'une faille est tombé à environ 5 jours, avec un record à 51 secondes après divulgation. Près de 28 % des vulnérabilités sont exploitées le jour même, parfois avant qu'un correctif existe. En face, corriger une vulnérabilité critique dans une application prend en moyenne 43 à 74 jours. C'est dans ce trou, entre le correctif disponible et le correctif réellement déployé, que vivent les attaquants. 60 % des violations impliquent une faille pour laquelle un correctif existait déjà, sans avoir été appliqué.

Sur le terrain, ça se joue sur des évidences. Un lecteur PDF, un navigateur ou un client mail obsolète installé sur 200 appareils, ce sont 200 points d'entrée. Sur mobile, l'OS pèse double : un iPhone ou un Android qui traîne à se mettre à jour laisse des trous connus grand ouverts, et vos utilisateurs n'en savent rien.

Scout : voir en clair les versions de votre flotte

C'est ce point aveugle que Scout adresse. Scout se présente comme la vigie CVE de vos apps mobiles et desktop, en accès libre. Il indexe 24 155 CVE, surveille 8 150 applications sur iOS, Android, macOS et Windows, et suit en particulier les 359 vulnérabilités activement exploitées répertoriées par la CISA. Synchronisation quotidienne avec le NVD, mises à jour toutes les heures.

Verdict Scout d'une version d'app (Outlook iOS) avec ses CVE et failles exploitées

Vous avez trois façons de l'utiliser. Vous collez un identifiant d'application, par exemple com.microsoft.Office.Outlook, et l'outil vous rend un verdict immédiat : cette version est-elle concernée par une CVE, et pire, par une faille déjà exploitée. Vous importez l'inventaire exporté de votre MDM (formats Intune ou Jamf) et Scout génère un rapport de conformité avec un SBOM à la clé. Ou vous parcourez les catalogues d'apps et cherchez une vulnérabilité directement.

Une précision honnête, que l'outil assume : Scout est un plancher, pas un audit de flotte. Il vous dit si une version déployée est connue comme vulnérable. Ce n'est ni un test d'intrusion, ni une garantie d'exhaustivité. Mais pour la plupart des équipes, ce plancher est déjà bien plus haut que ce dont elles disposent aujourd'hui, c'est-à-dire rien. Scout expose aussi une API pour évaluer par programme les versions déployées et brancher ce contrôle dans vos propres outils.

Observatoire Appaloosa Scout : suivi des CVE et des applications surveillées

Explorer

Découvrez toute la plateforme

Enrôlement, apps, sécurité, support à distance : tout au même endroit.

Explorer Appaloosa

De la visibilité à l'action

Voir le problème, c'est la moitié du chemin. Le combler, c'est le travail d'un MDM. Scout vous donne le diagnostic ; Appaloosa MDM vous donne les moyens d'agir : pousser les mises à jour d'applications, imposer une version d'OS minimale, et conditionner l'accès aux ressources à la conformité de l'appareil. Scout sonne l'alerte, le MDM remet la flotte à niveau.

C'est la logique dans laquelle Appaloosa construit son offre : donner à l'admin système et au RSSI de quoi mesurer le risque, puis de quoi garantir que chaque appareil de la flotte reste à jour et conforme.

Pour finir

La question n'est plus de savoir si des failles se cachent dans vos apps, mais lesquelles tournent déjà sur vos appareils. Scout vous donne la réponse, sur scout.appaloosa.io. Reste à transformer le constat en flotte à jour, et c'est précisément ce que fait Appaloosa.

Envie d'essayer Appaloosa ? Démarrer gratuitement

Prêt à déployer votre MDM?

Commencez dès aujourd’hui avec un accès illimité à notre plateforme et l’aide de nos experts produits.

Démarrer

Ou contactez notre équipe.

Essai gratuit de 14 jours
Annulez à tout moment sans contrainte.
Assistance d'experts
Bénéficiez d'une intégration personnalisée et experte pour commencer rapidement.