Les lignes de remerciements de sécurité d’Apple citent « OpenAI Codex Security – Amy Burnett » sur au moins 13 CVE WebKit distincts dans deux documents publiés le 17 août 2026. Les deux mêmes documents créditent également « Milad Nasr, Nicholas Carlini with Claude (Anthropic) », « Artem Dinaburg (Trail of Bits) via Anthropic », « Using GLM (Z.AI) » et « Aaron Grattafiori (NVIDIA AI Red Team) » sur des correctifs WebKit individuels.
Ce sont quatre outils ou laboratoires d’IA nommés qui apparaissent dans les propres lignes de crédit d’Apple au cours d’un seul cycle de correctifs. Apple n’a fait aucun commentaire à ce sujet dans sa salle de presse, ses supports de presse ou sa documentation pour développeurs. La seule trace publique de tout cela se trouve dans les lignes de crédit elles-mêmes.
Faits clés sur ces lignes de crédit
| Élément | Ce que montrent les documents d’Apple |
|---|---|
| Documents | https://support.apple.com/en-us/148287 (iOS 18.7.10) et https://support.apple.com/en-us/148282 (iOS 26.6.1), tous deux datés du 17 août 2026 |
| Composant | Presque exclusivement WebKit |
| Outils ou laboratoires d’IA nommés dans les crédits | OpenAI Codex Security, Claude (Anthropic), Anthropic, GLM (Z.AI), NVIDIA AI Red Team |
| Nombre de CVE pour OpenAI Codex Security | Au moins 13 CVE WebKit distincts |
| Déclaration d’Apple concernant ces crédits | Aucune publiée |
Les lignes de crédit, exactement telles qu’Apple les a publiées
| Ligne de crédit d’Apple | Où elle apparaît |
|---|---|
| « OpenAI Codex Security – Amy Burnett » | Au moins 13 CVE WebKit, dont CVE-2026-65338, 65334, 65331, 65335, 65332, 65333, 65337, 64780, et un crédit partagé sur 64784 et 43745 |
| « Milad Nasr, Nicholas Carlini with Claude (Anthropic) » | CVE-2026-64757, WebKit |
| « Artem Dinaburg (Trail of Bits) via Anthropic » | CVE-2026-28984, WebKit |
| « Using GLM (Z.AI) » | Figurant parmi les crédits pour CVE-2026-43663, WebKit |
| « Aaron Grattafiori (NVIDIA AI Red Team) » | CVE-2026-43701, WebKit |
La ligne d’impact d’Apple pour CVE-2026-43701 indique : un site web malveillant peut être en mesure de traiter du contenu web soumis à des restrictions en dehors du bac à sable. C’est toute l’étendue de la description technique publiée par Apple pour cette entrée. Pour les crédits OpenAI Codex Security, les documents d’Apple reprennent la même formulation d’impact WebKit courte utilisée dans la majeure partie de la version, décrivant généralement un plantage de Safari ou une corruption de mémoire déclenchés par du contenu web spécialement conçu, sans préciser en quoi chaque correctif différait du suivant.
Don’t miss the best of The Mac Observer
Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.
Les entrées CVE-2026-64784 et CVE-2026-43745 sont présentées comme des crédits partagés, ce qui signifie que le document d’Apple nomme OpenAI Codex Security aux côtés d’au moins un autre chercheur ou d’une autre équipe sur la même ligne, plutôt qu’en tant que crédit unique. Le format d’Apple pour les crédits partagés est le même que celui qu’il utilise partout ailleurs sur la page : des noms séparés par des virgules, sans indiquer quel contributeur a trouvé quoi.
Les deux documents précèdent de trois semaines l’événement produits du 9 septembre d’Apple. Les supports de presse d’Apple pour cet événement ne font référence à aucun des deux documents ni aux crédits qu’ils contiennent.
Où un autre nom d’IA apparaît dans les mêmes documents
Les deux mêmes documents créditent également « Anonymous (TrendAI Zero Day Initiative) » et « Hossein Lotfi (TrendAI Zero Day Initiative) », un programme de recherche qui porte désormais « AI » dans son propre nom, ainsi que « Meta Red Team X – Nik Tsytsarkin » sur plusieurs entrées distinctes. Les deux lignes de crédit apparaissent exactement telles qu’elles sont imprimées ici, aux côtés de chercheurs nommés individuellement dans le reste de la liste.
Ce qu’Apple a dit et n’a pas dit
- Apple a publié les crédits eux-mêmes, associés à des numéros CVE spécifiques, dans les deux documents d’assistance liés ci-dessus.
- Apple n’a publié ni communiqué de presse, ni billet de blog, ni déclaration de salle de presse au sujet de l’apparition de l’un de ces quatre outils ou laboratoires d’IA dans ses remerciements.
- Apple n’a pas indiqué comment une découverte créditée a été produite, soumise ou examinée.
- Apple n’a pas regroupé ces crédits séparément de ses autres remerciements aux chercheurs ; ils figurent dans la même liste, au même format, que tous les autres noms de la page.
Où cela se situe par rapport aux autres documents d’Apple du mois d’août
Les deux documents ont été publiés le même jour que macOS Tahoe 26.6.2 et visionOS 26.6.1 dans l’index de sécurité d’Apple, et un jour avant Safari 26.6.1. Les téléphones actuels d’Apple, iPhone 18 Pro et iPhone Duo, sont livrés avec iOS 27 plutôt qu’avec l’une ou l’autre des versions mentionnées ci-dessus, et aucun de ces deux appareils n’est encore apparu dans un document de sécurité comportant ces crédits.
Ce qu’Apple n’a pas dit
Apple n’a pas commenté publiquement, sur aucun canal que cet article peut citer, l’apparition d’OpenAI Codex Security, Claude, Anthropic, GLM ou NVIDIA AI Red Team dans ses propres remerciements. Apple n’a pas indiqué si elle s’attend à d’autres crédits de ce type dans les prochaines versions.
À la date du samedi 12 septembre 2026, aucun document de sécurité Apple plus récent n’a complété ni modifié l’une ou l’autre des deux listes de crédits citées ici, et la prochaine entrée prévue au calendrier logiciel d’Apple est iOS 27, le lundi 14 septembre.
Discussion