Le chercheur en sécurité Chaofan Shou a annoncé sur X avoir découvert, à l'aide de Kimi K3, le modèle d'IA de la start-up chinoise Moonshot AI, 19 vulnérabilités zero-day dans Redis 8.8.0 – la version alors actuelle de la base de données en mémoire open source – en seulement 90 minutes. Kimi K3 a également généré du code d'exploitation de preuve de concept, que Shou a publié dans un dépôt GitHub (berabuddies/redis-poc).

Le projet Redis a réagi dans la nuit de jeudi à vendredi avec des versions corrigées : 8.8.1, 8.6.5, 8.4.5, 8.2.8, 7.4.10, 7.2.15 et 6.2.23 colmatent au moins une partie des failles signalées. Les mainteneurs confirment ainsi les vulnérabilités, par exemple l'exploit baptisé « P88W », traité via une pull request dans le module RedisBloom.

Les évaluations de gravité et les entrées CVE font encore défaut. Toutefois, la disponibilité publique du code PoC facilite l'exploitation des failles par des attaquants. Les administrateurs sont invités à mettre à jour rapidement vers la version corrigée de leur branche ; le code source est disponible et les distributions Linux devraient proposer des mises à jour sous peu.

Ce cas démontre que Kimi K3 – positionné comme concurrent des modèles phares d'OpenAI et d'Anthropic – sait réellement débusquer des vulnérabilités et produire du code d'exploitation, une capacité jusqu'ici associée à des outils comme Mythos ou Fable d'Anthropic et Codex Security d'OpenAI. Moonshot AI aurait suspendu les nouveaux abonnements en raison de pénuries de GPU face à une demande croissante ; ce résultat devrait encore accroître l'intérêt.