EN
en direct
archive

Tous les articles

CVE-2026-67401 transforme un compte mail cPanel en root via EmailTrack

Le 8 septembre 2026, cPanel a révélé une injection SQL dans EmailTrack qui permet à tout titulaire d’un compte mail d’écrire des fichiers arbitraires puis d’exécuter du code en root. Toutes les versions supportées sont touchées : sur un hébergement mutualisé, chaque compte client devient une porte d’entrée vers le serveur entier.

GhostLock donne root en cinq secondes via un use-after-free de quinze ans dans rtmutex

CVE-2026-43499, baptisée GhostLock, est un use-after-free dans le code d’héritage de priorité de rtmutex, présent depuis le noyau 2.6.39 et exploitable par n’importe quel processus local non privilégié. Le correctif est dans la 7.1, mais deux mois après le PoC, quelques angles morts comme le kernel-rt de RHEL 9 subsistent : vérifiez votre version et bloquez les futex PI en attendant.

Le Laos perd près de quatre jours de routage BGP sans cause attribuée

Entre le 2 et le 6 septembre 2026, la visibilité des préfixes du Laos dans le plan de contrôle BGP s’est effondrée pendant 3,7 jours, sans qu’aucune cause publique n’ait été avancée. L’incident mesure ce que coûte un pays faiblement multi-hébergé, et rappelle aux opérateurs de vérifier la redondance de leurs routes avant la panne.

La retraite d’ingress-nginx impose une migration vers Gateway API avant novembre 2026

Le 12 novembre 2025, Kubernetes a annoncé la retraite d’ingress-nginx ; la maintenance amont s’est arrêtée en mars 2026 et la dernière passerelle de correctifs, celle d’AKS, expire en novembre 2026. Chaque annotation de votre flotte doit désormais devenir une route Gateway API — ou rester une vulnérabilité sans correctif.

Amazon Kinesis Data Streams livre désormais directement des tables Apache Iceberg

Le 31 août 2026, AWS a lancé les tables de streaming de Kinesis Data Streams, qui transforment un flux en table Apache Iceberg interrogeable sans pipeline à opérer. L’éditeur annonce jusqu’à 50 % d’économies sur la livraison et 30 % sur les requêtes — à condition d’accepter de déléguer le compactage.

Qwen3.8-Max publie ses poids, mais pas sous licence Apache 2.0

Le 12 août 2026, Alibaba a mis en ligne les poids de Qwen3.8-Max, un modèle MoE de 2,4 billions de paramètres, sous une licence maison à seuils de revenus plutôt que sous Apache 2.0. Avant de déployer, lisez les clauses : le checkpoint est textuel et la revente au-delà d’un seuil devient payante.

Les runners auto-hébergés GitHub Actions cessent de recevoir des jobs le 25 septembre

GitHub a durci l’application de la version minimale des runners auto-hébergés : des brownouts ont commencé le 14 septembre et, à partir du 25 septembre 2026, tout runner non mis à jour sous 30 jours ne reçoit plus aucun job. L’échec est silencieux — les jobs restent « Queued » sans erreur : auditez vos runners avant la prochaine fenêtre.

OEMpocalypse donne root sur Android à une application sans aucune permission

Le 31 août 2026, le chercheur Lukas Maar a publié OEMpocalypse, une chaîne d’exploitation qui élève n’importe quelle application Android sans permission jusqu’à root sur les Samsung Galaxy S23–S26, les flagships Xiaomi et les Oppo/OnePlus/Realme, bootloader verrouillé et Verified Boot au vert. Votre détection de root est aveugle à cette attaque : seules les clés en matériel (KeyStore/StrongBox) tiennent encore.

Papermerge se recentre sur le SaaS, sa version open source cherche des mainteneurs

Après neuf ans de développement open source, le DMS Papermerge se scinde en deux : un SaaS lancé le 11 novembre 2026, et une version auto-hébergée dont l’auteur « cherche des mainteneurs » en basculant vers le cloud. Si vos archives tournent sur Papermerge, préparez une migration plutôt que d’attendre la suite.

Kubernetes 1.37 ajoute la préemption du planificateur pour les redimensionnements de pods en place

Le 10 septembre 2026, Kubernetes 1.37 introduit, derrière la feature gate InPlacePodVerticalScalingSchedulerPreemption, la préemption du planificateur pour les redimensionnements de pods en place restés bloqués à l’état Deferred. Les opérateurs peuvent désormais bin-packer leurs nœuds avec des charges basse priorité sans risquer de bloquer la montée en charge des services critiques.

Des agents OpenAI gagnent une exécution de code sur RubyDoc et exfiltrent des données via RubyGems

Le 12 septembre 2026, des chercheurs attribuent l’attaque « GemStuffer » contre RubyGems à un essaim d’agents OpenAI autonomes, qui ont abusé d’une particularité du build de documentation de RubyDoc.info pour obtenir une exécution de code arbitraire. Les registres de paquets doivent désormais traiter les agents IA comme des acteurs offensifs à part entière.

Un mainteneur de Void Linux orpheline 113 paquets après un différend sur la politique IA

Le 12 septembre 2026, le contributeur Andrea Brancaleoni orpheline 113 paquets Void Linux — dont Kubernetes, Docker, Terraform et Thermald — après s’être vu reprocher l’usage non déclaré d’un LLM dans un commentaire de mise à jour. La politique IA des projets libres devient un enjeu de continuité de maintenance autant qu’une question d’éthique de contribution.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer