---
title: "Vibe coding : quand le code généré par IA multiplie les vulnérabilités"
description: Le code généré par IA introduit des vulnérabilités à un rythme croissant. Avec 74 CVEs attribuées au code IA en trois mois, la sécurité applicative est une priorité.
image: https://blog.pradeo.com/hubfs/Template%20article%20(32).png
---

[![pradeo_logo_color](https://blog.pradeo.com/hs-fs/hubfs/pradeo_logo_color.png?width=220&height=33&name=pradeo_logo_color.png "pradeo_logo_color")](https://pradeo.com?hsLang=fr)

- Solutions 
    - [Mobile Threat Defense](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Store privé sécurisé](https://pradeo.com/fr/en/solutions/mobile-device-security/secure-private-store/?hsLang=fr)
    - [Audit de conformité](https://pradeo.com/fr/en/solutions/mobile-application-security/application-compliance-audit/?hsLang=fr)
    - [Runtime Application Self Protection](https://pradeo.com/fr/en/solutions/mobile-application-security/rasp/?hsLang=fr)
    - [Shielding des applications](https://pradeo.com/fr/en/solutions/mobile-application-security/application-shielding/?hsLang=fr)
    - [Test de sécurité des applications](https://pradeo.com/fr/en/solutions/mobile-application-security/application-security-testing/?hsLang=fr)
- Cas d'usage 
    - [Cybersécurité dans MDM/ UEM](https://pradeo.com/fr/en/use-cases/cybersecurity-in-mdm-uem/?hsLang=fr)
    - [Sécuriser les flottes mobiles](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Sécuriser les applications mobiles](https://pradeo.com/fr/en/solutions/mobile-application-security/application-security-testing/?hsLang=fr)
    - [Protection contre les malwares et fuites de données](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Protection contre le phishing](https://pradeo.com/fr/en/solutions/mobile-device-security/mobile-threat-defense/?hsLang=fr)
    - [Assurer la conformité des applications](https://pradeo.com/fr/en/compliance/?hsLang=fr)
    - [Assurer la conformité de la flotte mobile](https://pradeo.com/fr/en/compliance/?hsLang=fr)
    - [Sécurisé BYOD](https://pradeo.com/fr/en/solutions/mobile-device-security/secure-private-store/?hsLang=fr)
- [Devenir partenaire](https://pradeo.com/fr/become-partner/?hsLang=fr)
- Ressources 
    - [Fiches solution](https://pradeo.com/fr/en/resources/?solution-briefs&hsLang=fr)
    - [Cas clients](https://pradeo.com/fr/en/resources/?customer-cases&hsLang=fr)
    - [Fiches d'intégration](https://pradeo.com/fr/en/resources/?integration-briefs&hsLang=fr)
    - [Livres blancs](https://pradeo.com/fr/en/resources/?white-papers&hsLang=fr)
    - [Rapports & guides d'analystes](https://pradeo.com/fr/en/resources/?analyst-reports-guides&hsLang=fr)
    - [Webcast sur demande](https://pradeo.com/fr/en/resources/?webcasts-on-demand&hsLang=fr)
    - [À propos](https://pradeo.com/fr/en/about/?hsLang=fr)
- [Blog](https://blog.pradeo.com/fr)
- [Contact](https://www.pradeo.com/fr/contact?hsLang=fr)
- FR 
    - [**EN**](https://blog.pradeo.com/?hsLang=fr)
    - [**DE**](https://blog.pradeo.com/de?hsLang=fr)

### Thèmes

- Choisir un sujet

### Tenez-vous informé

 RECEVOIR NOTRE ACTU

### Recevoir notre actu

[Sécurité des Applications Mobiles](https://blog.pradeo.com/fr/topic/sécurité-des-applications-mobiles)

# Vibe coding : quand le code généré par IA multiplie les vulnérabilités

![Picture of Clara Campos](https://blog.pradeo.com/hubfs/1711636314862%20(1).jpg)

 By [Clara Campos](https://blog.pradeo.com/fr/author/clara-campos) on juin, 18 2026

[mailto:?subject=Take%20a%20look%20at%20this%20article](mailto:?subject=Take%20a%20look%20at%20this%20article)

![](https://blog.pradeo.com/hubfs/Template%20article%20(32).png)

En trois mois, 74 vulnérabilités ont été directement attribuées à du code généré par intelligence artificielle. Le "vibe coding", qui consiste à décrire les fonctionnalités souhaitées en langage naturel et à laisser l'IA générer le code correspondant, s'est largement répandu en 2026. Si cette approche offre une productivité considérable, elle pose un risque majeur lorsque le code généré est déployé en production sans passer par un processus de vérification adapté.

 

## Des vulnérabilités de plus en plus nombreuses dans le code généré par IA

Le projet [Vibe Security Radar](https://vibe-radar-ten.vercel.app/), lancé en 2025 par le Systems Software & Security Lab de Georgia Tech, **traque les CVEs directement introduites par du code généré par IA**. Sa méthodologie repose sur l'analyse des bases de vulnérabilités et le traçage de chaque correctif jusqu'au commit d'origine, pour déterminer si un outil de coding IA a introduit la faille.

Les résultats sont parlants. En janvier 2026, [6 CVEs](https://www.infosecurity-magazine.com/news/ai-generated-code-vulnerabilities/) étaient directement attribuées à du code généré par IA. En février, 15, et en mars, 35. **Soit 74 vulnérabilités confirmées en trois mois**, avec une courbe d'accélération qui suit celle de l'adoption des outils de coding IA. Et les chercheurs estiment que le **[chiffre réel est 5 à 10 fois supérieur](https://research.gatech.edu/bad-vibes-ai-generated-code-vulnerable-researchers-warn)**, la plupart des commits générés par IA ne portant pas de signature permettant de les identifier comme tels.

 

## Pourquoi le vibe coding pose un problème de sécurité

Le risque ne vient pas tant de l'intelligence artificielle elle-même que du volume de code qu'elle produit sans vérification suffisante. Cela se traduit par des vulnérabilités récurrentes (injections SQL, XSS, stockage non sécurisé, secrets hardcodés, authentification insuffisante, cryptographie faible) qui atteignent la production à une échelle et une vitesse inédites. Les développeurs assistés par IA produisent du code [3 à 4 fois plus vite](https://labs.cloudsecurityalliance.org/research/csa-research-note-ai-generated-code-vulnerability-surge-2026/), et **introduisent des failles de sécurité à un rythme proportionnel**.

Ce constat est amplifié par un biais de confiance. Le code généré compile, passe les tests fonctionnels, et se retrouve souvent intégré avec moins de revue humaine qu'un code écrit manuellement. **L'OWASP a d'ailleurs [mis à jour son Top 10 en 2026](https://cyberpress.org/owasp-releases-2026-top-10-list/)** en y intégrant pour la première fois les risques liés à la supply chain logicielle, un vecteur directement amplifié par le code généré par IA.

Un autre vecteur de risque provient de la tendance de l'IA à référencer des dépendances qui n'existent pas. Selon une [étude USENIX Security](https://labs.cloudsecurityalliance.org/research/csa-research-note-ai-generated-code-vulnerability-surge-2026/), près de 20 % des packages référencés dans le code généré par IA sont purement fictifs. Les attaquants exploitent ce phénomène, appelé "**slopsquatting**", en enregistrant ces noms de packages inventés par l'IA pour y placer du code malveillant, créant ainsi un vecteur de supply chain attack entièrement nouveau.

 

## Quand les outils de coding IA deviennent eux-mêmes des cibles

Le risque ne se limite pas au code que l'IA produit. **Les outils de coding IA eux-mêmes sont devenus des [cibles d'attaques](https://labs.cloudsecurityalliance.org/research/csa-research-note-ai-generated-code-vulnerability-surge-2026/)**, ouvrant un nouveau vecteur de compromission de la chaîne d'approvisionnement logicielle.

En juillet 2025, un attaquant avait notamment exploité un [token GitHub mal configuré](https://aws.amazon.com/security/security-bulletins/AWS-2025-015/) pour injecter du code malveillant dans l'extension Amazon Q Developer, l'assistant de coding IA d'Amazon, pour VS Code. L'extension compromise avait été distribuée via le VS Code Marketplace pendant plusieurs jours avant qu'AWS ne publie un correctif. Le code injecté visait à exécuter des commandes sur la machine du développeur, et seule une erreur de syntaxe dans le payload a évité l'exploitation.

L'éditeur de code IA Cursor, utilisé par plus d'un million de développeurs, avait également fait l'objet de [plusieurs CVEs en 2025](https://www.bleepingcomputer.com/news/security/ai-powered-cursor-ide-vulnerable-to-prompt-injection-attacks/). La vulnérabilité CurXecute permettait à un attaquant d'exécuter du code à distance via une injection de prompt à travers un serveur MCP connecté. MCPoison exploitait un mécanisme similaire en empoisonnant un fichier de configuration MCP dans un dépôt partagé, un développeur approuvant une configuration légitime pouvait être silencieusement redirigé vers une configuration malveillante.

GitHub Copilot n'est pas épargné. Des chercheurs avaient déjà démontré qu'il était possible d'injecter des [caractères Unicode invisibles](https://thehackernews.com/2025/03/new-rules-file-backdoor-attack-lets.html) dans les fichiers de règles de Copilot et Cursor, dirigeant silencieusement l'IA pour insérer du code malveillant dans toute sortie générée, sans que le développeur ne puisse le détecter visuellement.

 

## Comment Yagaan sécurise les applications construites avec du code IA

Le code généré par l'IA finit dans des applications web et mobiles déployées en production. Et la recommandation des chercheurs est claire : il **[doit être traité avec la même rigueur](https://research.gatech.edu/bad-vibes-ai-generated-code-vulnerable-researchers-warn) que n'importe quel code tiers non vérifié.**  
C'est justement le cœur de métier de [Yagaan](https://pradeo.com/fr/yagaan-securite-des-applications/?hsLang=fr), powered by Pradeo, dont les solutions de sécurité applicative permettent d'analyser et sécuriser le code des applications, qu'il soit écrit par un développeur ou généré par intelligence artificielle.

À mesure que le code généré par l'IA représente une part croissante des applications en production, l'analyse statique systématique n'est plus optionnelle. Elle devient la première ligne de défense avant la mise sur le marché.

###### A propos de l'auteur

[More from this author](https://blog.pradeo.com/fr/author/clara-campos)

![](https://blog.pradeo.com/hs-fs/hubfs/1711636314862%20(1).jpg?height=100&name=1711636314862%20(1).jpg)

###### Clara Campos

#### Articles recommandés

[![Cyber Resilience Act : les premières obligations arrivent en septembre 2026](https://blog.pradeo.com/hubfs/Template%20article%20(26)-2.png)](https://blog.pradeo.com/fr/cyber-resilience-act-les-premi%C3%A8res-obligations-arrivent-en-septembre-2026?hsLang=fr)

###### [Cyber Resilience Act : les premières obligations arrivent en septembre 2026](https://blog.pradeo.com/fr/cyber-resilience-act-les-premi%C3%A8res-obligations-arrivent-en-septembre-2026?hsLang=fr)

 - mai 7, 2026

[![Données collectées par les applications mobiles : le fossé entre déclaration et réalité](https://blog.pradeo.com/hubfs/Apps_Google_Play_leak.jpg)](https://blog.pradeo.com/fr/donnees-collectees-applications-mobiles-fosse-declaration-realite?hsLang=fr)

###### [Données collectées par les applications mobiles : le fossé entre déclaration et réalité](https://blog.pradeo.com/fr/donnees-collectees-applications-mobiles-fosse-declaration-realite?hsLang=fr)

 - mai 6, 2024

### Articles populaires

### Suivez l'actualité

### Articles récents

### Articles récents

[Android : La 4ème vulnérabilité zero-day corrigée en six mois](https://blog.pradeo.com/fr/android-la-4eme-vulnerabilite-zero-day-corrigee-en-six-mois?hsLang=fr)

 - 18 juin, 2026

[Vibe coding : quand le code généré par IA multiplie les vulnérabilités](https://blog.pradeo.com/fr/vibe-coding-quand-le-code-genere-par-ia-multiplie-les-vulnerabilites)

 - 18 juin, 2026

[Coupe du Monde 2026 : les cyberattaques ciblent les terminaux mobiles des fans](https://blog.pradeo.com/fr/coupe-du-monde-2026-les-cyberattaques-ciblent-les-terminaux-mobiles-des-fans?hsLang=fr)

 - 18 juin, 2026

[Signal : une campagne de phishing cible les sauvegardes des utilisateurs](https://blog.pradeo.com/fr/signal-une-campagne-de-phishing-cible-les-sauvegardes-des-utilisateurs?hsLang=fr)

 - 18 juin, 2026

[Spyware Morpheus : une fausse application Android pour espionner les smartphones](https://blog.pradeo.com/fr/morpheus-un-nouveau-spyware-android-qui-detourne-whatsapp-en-piegeant-ses-victimes?hsLang=fr)

 - 18 juin, 2026

### Thèmes

- [Actualité (67)](https://blog.pradeo.com/fr/topic/actualité)
- [Sécurité Mobile (55)](https://blog.pradeo.com/fr/topic/sécurité-mobile)
- [Sécurité des Applications Mobiles (44)](https://blog.pradeo.com/fr/topic/sécurité-des-applications-mobiles)
- [Alerte Sécurité (31)](https://blog.pradeo.com/fr/topic/alerte-sécurité)
- [Expertise (30)](https://blog.pradeo.com/fr/topic/expertise)
- [Partenaires (22)](https://blog.pradeo.com/fr/topic/partenaires)
- [Cybersécurité (9)](https://blog.pradeo.com/fr/topic/cybersécurité)
- [Entreprise (6)](https://blog.pradeo.com/fr/topic/entreprise)
- [Evènements (4)](https://blog.pradeo.com/fr/topic/evènements)
- [Mobile Application Security (4)](https://blog.pradeo.com/fr/topic/mobile-application-security)
- [Cyberattaque (2)](https://blog.pradeo.com/fr/topic/cyberattaque)
- [Corporate (1)](https://blog.pradeo.com/fr/topic/corporate)
- [new (1)](https://blog.pradeo.com/fr/topic/new)
- [prédictions (1)](https://blog.pradeo.com/fr/topic/prédictions)

see all

[![New Call-to-action](https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/2378615/2babc1f4-0ddf-47b4-a214-db045569297f.png)](https://hubspot-cta-redirect-eu1-prod.s3.amazonaws.com/cta/redirect/2378615/2babc1f4-0ddf-47b4-a214-db045569297f)

### Discutez avec des experts en sécurité mobile

[Nous contacter](https://www.pradeo.com/fr-FR/contactez-nous?hsLang=fr)

[![](https://blog.pradeo.com/hs-fs/hubfs/pradeo_logo_white_square.png?width=90&height=74&name=pradeo_logo_white_square.png)](https://pradeo.com?hsLang=fr)

Leader européen de la sécurité mobile, Pradeo protège les terminaux mobiles et les applications des entreprises.

[En savoir plus](https://www.pradeo.com/fr-FR/?hsLang=fr)

- [Ressources](https://www.pradeo.com/fr-FR/pradeo-ressources#white_papers)
- [Sécurité UEM](https://www.pradeo.com/fr-FR/integration-securite-emm-mdm)
- [Cas d'usage](https://www.pradeo.com/fr-FR/pradeo-ressources#use-case)
- [Protection des données](https://www.pradeo.com/fr-FR/lois-protection-donnees-mobile)
- [Nous contacter](https://www.pradeo.com/fr-FR/contactez-nous)

- [Protection de flotte mobile](https://www.pradeo.com/fr-FR/protection-flotte-mobile)
- [Audit de sécurité des applications mobiles](https://www.pradeo.com/fr-FR/audit-securite-application)
- [Protection In-App](https://www.pradeo.com/fr-FR/protection-in-app)
- [Store privé securisé](https://www.pradeo.com/fr-FR/store-prive-securise)
- [Analyse des menaces](https://www.pradeo.com/fr-FR/renseignement-securite-mobile#perso-threat-intelligence)

![email.svg](https://cdn2.hubspot.net/hubfs/3067823/awwal/email.svg "email.svg")

[contact@pradeo.com](mailto:contact@pradeo.com)

Copyright @ 2022. All Right Reserved.

- <https://www.linkedin.com/company/pradeo-security-systems>
- <https://twitter.com/pradeo>
- <https://www.youtube.com/channel/UCD7hgYE8WuipxJtxsHDUdMA>

```json
{
  "@context" : "http://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "Clara Campos"
  },
  "dateModified" : "juin 18, 2026, 07:24:12",
  "datePublished" : "2026-06-18 07:24:12",
  "description" : "Le code généré par IA introduit des vulnérabilités à un rythme croissant. Avec 74 CVEs attribuées au code IA en trois mois, la sécurité applicative est une priorité. ",
  "headline" : "Vibe coding : quand le code généré par IA multiplie les vulnérabilités",
  "image" : {
    "@type" : "ImageObject",
    "url" : "https://2378615.fs1.hubspotusercontent-eu1.net/hubfs/2378615/Template%20article%20%2832%29.png"
  },
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "url" : "https://2378615.fs1.hubspotusercontent-eu1.net/hubfs/2378615/Logo%20Pradeo%20D%C3%A9grad%C3%A9%20Long%20Couleurs.svg"
    },
    "name" : "Pradeo"
  }
}
```