🗓️ Publi éen octobre 2026, ce contenu provient du dépôt GitHub public nealbridges/VulnHunter, un fork maintenu de l’outil VulnHunter initialement développé en interne par Capital One et open-sourcé sous licence Apache-2.0.

🔍 VulnHunter est un outil de sécurité applicative agentique basé sur l’IA, conçu pour analyser du code source en adoptant une approche attaquant-first. Contrairement aux scanners SAST traditionnels basés sur la correspondance de motifs, VulnHunter raisonne comme un adversaire : il identifie les défauts réellement exploitables, cartographie les chemins d’attaque et propose des correctifs ciblés.

⚙️ Fonctionnalités clés du fork :

  • Portabilité multi-harness : les skills sont des fichiers de prompt portables compatibles avec tout agent harness (Claude Code, omp, Codex, etc.), non limités à un seul fournisseur
  • Validation d’exploit sandboxée : provisionnement Docker-first pour l’exécution réelle des PoC, avec impact mesuré (lignes exposées, amplification de requêtes, etc.)
  • Moteur de falsification : workflow structuré pour réfuter ses propres conclusions avant de les remettre à l’opérateur
  • Boucle fermée Hunt → Fix → Verify : trois skills composables (/vulnhunt, /vulnhunter-fix, /vulnhunt-fix-verify)
  • Opérateur sans surveillance (vulnhunter-run) : clone, scan, localisation des résultats et validation du manifeste de scan

📊 Chiffres issus des benchmarks internes :

  • Écart de 14× dans les findings confirmés entre runs sur le même commit
  • 42/42 findings confirmés avec tests d’exploit exécutables
  • 55% des candidats éliminés ou rétrogradés par la passe de vérification adversariale
  • 315 entrées contrôlées par l’attaquant inventoriées en un seul scan
  • 20/20 payloads adversariaux exécutés contre un serveur live

🤖 Modèles ciblés : l’outil est développé et testé principalement sur des modèles open-weight, communautaires, « ablitérés » et non censurés, considérés comme la réalité de déploiement pour les organisations. L’accès au modèle est fourni par l’utilisateur.

⚠️ Avertissement dual-use : VulnHunter effectue des travaux de cybersécurité à double usage (découverte et exploitation de vulnérabilités). Le README précise explicitement que l’outil ne doit être utilisé que sur du code que l’on est autorisé à auditer.

📄 Ce contenu est une publication de nouvel outil open-source destinée à la communauté de la sécurité applicative, présentant les capacités, l’architecture, les benchmarks et les instructions d’installation d’un scanner de vulnérabilités agentique.

🧠 TTPs et IOCs détectés

TTP

  • T1587.004 — Develop Capabilities: Exploits (Resource Development)
  • T1190 — Exploit Public-Facing Application (Initial Access)

Malware / Outils

  • VulnHunter (tool)

🔴 Indice de vérification factuelle : 33/100 (basse)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 20888 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 2 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://github.com/nealbridges/VulnHunter