Les crédits de bug d’Apple citent désormais OpenAI Codex, Claude et deux autres outils d’IA

Apple iPhone 18 Pro Photos app Apple Reference Image
Image: Apple

Les lignes de remerciements de sécurité d’Apple citent « OpenAI Codex Security – Amy Burnett » sur au moins 13 CVE WebKit distincts dans deux documents publiés le 17 août 2026. Les deux mêmes documents créditent également « Milad Nasr, Nicholas Carlini with Claude (Anthropic) », « Artem Dinaburg (Trail of Bits) via Anthropic », « Using GLM (Z.AI) » et « Aaron Grattafiori (NVIDIA AI Red Team) » sur des correctifs WebKit individuels.

Apple iPhone 18 Pro 2up
L’iPhone d’Apple. Safari et WebKit, le composant cité dans ces lignes de crédit, fonctionnent sur tous les iPhone actuels. Image : Apple

Ce sont quatre outils ou laboratoires d’IA nommés qui apparaissent dans les propres lignes de crédit d’Apple au cours d’un seul cycle de correctifs. Apple n’a fait aucun commentaire à ce sujet dans sa salle de presse, ses supports de presse ou sa documentation pour développeurs. La seule trace publique de tout cela se trouve dans les lignes de crédit elles-mêmes.

Faits clés sur ces lignes de crédit

ÉlémentCe que montrent les documents d’Apple
Documentshttps://support.apple.com/en-us/148287 (iOS 18.7.10) et https://support.apple.com/en-us/148282 (iOS 26.6.1), tous deux datés du 17 août 2026
ComposantPresque exclusivement WebKit
Outils ou laboratoires d’IA nommés dans les créditsOpenAI Codex Security, Claude (Anthropic), Anthropic, GLM (Z.AI), NVIDIA AI Red Team
Nombre de CVE pour OpenAI Codex SecurityAu moins 13 CVE WebKit distincts
Déclaration d’Apple concernant ces créditsAucune publiée
Apple iPhone Duo couleurs
iPhone Duo. Son navigateur Safari utilise le même moteur WebKit référencé dans les lignes de crédit d’Apple. Image : Apple

Les lignes de crédit, exactement telles qu’Apple les a publiées

Ligne de crédit d’AppleOù elle apparaît
« OpenAI Codex Security – Amy Burnett »Au moins 13 CVE WebKit, dont CVE-2026-65338, 65334, 65331, 65335, 65332, 65333, 65337, 64780, et un crédit partagé sur 64784 et 43745
« Milad Nasr, Nicholas Carlini with Claude (Anthropic) »CVE-2026-64757, WebKit
« Artem Dinaburg (Trail of Bits) via Anthropic »CVE-2026-28984, WebKit
« Using GLM (Z.AI) »Figurant parmi les crédits pour CVE-2026-43663, WebKit
« Aaron Grattafiori (NVIDIA AI Red Team) »CVE-2026-43701, WebKit

La ligne d’impact d’Apple pour CVE-2026-43701 indique : un site web malveillant peut être en mesure de traiter du contenu web soumis à des restrictions en dehors du bac à sable. C’est toute l’étendue de la description technique publiée par Apple pour cette entrée. Pour les crédits OpenAI Codex Security, les documents d’Apple reprennent la même formulation d’impact WebKit courte utilisée dans la majeure partie de la version, décrivant généralement un plantage de Safari ou une corruption de mémoire déclenchés par du contenu web spécialement conçu, sans préciser en quoi chaque correctif différait du suivant.

Don’t miss the best of The Mac Observer

Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.

Or get it by email

Les entrées CVE-2026-64784 et CVE-2026-43745 sont présentées comme des crédits partagés, ce qui signifie que le document d’Apple nomme OpenAI Codex Security aux côtés d’au moins un autre chercheur ou d’une autre équipe sur la même ligne, plutôt qu’en tant que crédit unique. Le format d’Apple pour les crédits partagés est le même que celui qu’il utilise partout ailleurs sur la page : des noms séparés par des virgules, sans indiquer quel contributeur a trouvé quoi.

Les deux documents précèdent de trois semaines l’événement produits du 9 septembre d’Apple. Les supports de presse d’Apple pour cet événement ne font référence à aucun des deux documents ni aux crédits qu’ils contiennent.

Apple Watch Series 12 2up
Apple Watch, présentée à titre d’illustration. Les lignes de crédit de cet article concernent WebKit, et non watchOS. Image : Apple

Où un autre nom d’IA apparaît dans les mêmes documents

Les deux mêmes documents créditent également « Anonymous (TrendAI Zero Day Initiative) » et « Hossein Lotfi (TrendAI Zero Day Initiative) », un programme de recherche qui porte désormais « AI » dans son propre nom, ainsi que « Meta Red Team X – Nik Tsytsarkin » sur plusieurs entrées distinctes. Les deux lignes de crédit apparaissent exactement telles qu’elles sont imprimées ici, aux côtés de chercheurs nommés individuellement dans le reste de la liste.

Ce qu’Apple a dit et n’a pas dit

  • Apple a publié les crédits eux-mêmes, associés à des numéros CVE spécifiques, dans les deux documents d’assistance liés ci-dessus.
  • Apple n’a publié ni communiqué de presse, ni billet de blog, ni déclaration de salle de presse au sujet de l’apparition de l’un de ces quatre outils ou laboratoires d’IA dans ses remerciements.
  • Apple n’a pas indiqué comment une découverte créditée a été produite, soumise ou examinée.
  • Apple n’a pas regroupé ces crédits séparément de ses autres remerciements aux chercheurs ; ils figurent dans la même liste, au même format, que tous les autres noms de la page.

Où cela se situe par rapport aux autres documents d’Apple du mois d’août

Les deux documents ont été publiés le même jour que macOS Tahoe 26.6.2 et visionOS 26.6.1 dans l’index de sécurité d’Apple, et un jour avant Safari 26.6.1. Les téléphones actuels d’Apple, iPhone 18 Pro et iPhone Duo, sont livrés avec iOS 27 plutôt qu’avec l’une ou l’autre des versions mentionnées ci-dessus, et aucun de ces deux appareils n’est encore apparu dans un document de sécurité comportant ces crédits.

Ce qu’Apple n’a pas dit

Apple n’a pas commenté publiquement, sur aucun canal que cet article peut citer, l’apparition d’OpenAI Codex Security, Claude, Anthropic, GLM ou NVIDIA AI Red Team dans ses propres remerciements. Apple n’a pas indiqué si elle s’attend à d’autres crédits de ce type dans les prochaines versions.

À la date du samedi 12 septembre 2026, aucun document de sécurité Apple plus récent n’a complété ni modifié l’une ou l’autre des deux listes de crédits citées ici, et la prochaine entrée prévue au calendrier logiciel d’Apple est iOS 27, le lundi 14 septembre.

Discussion

Join the discussionCommenting as a guest — your email is never published · Log in

Protected by Akismet — be kind, stay on topic.

This site uses Akismet to reduce spam. Learn how your comment data is processed.