EN
en direct
archive

Tous les articles

Tailcat livre le plan de données WireGuard de Tailscale sans plan de contrôle

Le 31 août 2026, Brad Fitzpatrick a publié tailcat, un paquet Go et un CLI open source qui expose le plan de données de Tailscale — WireGuard, NAT traversal et DERP — sans compte, sans IP et sans plan de contrôle. Utilisez-le pour relier deux machines isolées ou donner à un agent IA un accès jetable, sans privilège root.

StyleSmuggler exécute du code sans authentification sur toutes les versions de Magento et d’Adobe Commerce

Sansec documente StyleSmuggler, un zero-day de Magento et Adobe Commerce exploité depuis le 4 septembre 2026, qui exécute du code sans authentification via le moteur de templates et installe un backdoor persistant. Adobe n’a encore publié ni CVE ni correctif : désactivez GraphQL sur vos boutiques en attendant le bulletin du 8 septembre.

CVE-2026-6471 laisse un compte de réplication PostgreSQL exécuter du code comme l’utilisateur système

Présente depuis PostgreSQL 9.4 en 2014, CVE-2026-6471 (CVSS 7.2) permet à un compte portant l’attribut REPLICATION de charger une bibliothèque arbitraire via le décodage logique et d’exécuter du code comme l’utilisateur système du serveur. Corrigé le 13 août 2026 via le paramètre output_plugin_libraries : mettez à jour et vérifiez que vos plugins de sortie sont explicitement autorisés.

Un backdoor compilé dans HAProxy intercepte le trafic et disparaît des compteurs du load balancer

Rapid7 Labs documente « ted », un implant compilé directement dans HAProxy 2.8.12 chez deux entreprises sud-coréennes, qui intercepte le trafic web et efface ses propres connexions des compteurs du load balancer. Il suppose une compromission préalable du serveur : vérifiez l’intégrité de vos binaires de périphérie et surveillez les compteurs de connexions plutôt que d’attendre un correctif HAProxy.

Claude Fable 5.1 réduit ses prix d’un quart et promet la rétention zéro aux entreprises

Le 1er septembre 2026, Anthropic a lancé Claude Fable 5.1 et Claude Mythos 5.1, un même modèle décliné en deux niveaux de garde-fous, avec une baisse de prix estimée à 25 % et un stockage « Enterprise Frontier Safeguards » qui laisse les données côté client. Pour un RSSI ou un CTO, c’est le premier modèle où la conformité devient l’argument central plutôt que le benchmark.

Une faille CVSS 10 exécute du code en root dans Kestra sans authentification

Le 2 septembre 2026, la CISA a inscrit CVE-2026-49869 au catalogue KEV : une injection de commandes CVSS 10 dans l’orchestrateur open source Kestra, causée par une comparaison de chemin qui laisse passer tout endpoint se terminant par « configs ». Passez en 1.0.45 ou 1.3.21 avant l’échéance fédérale du 5 septembre, puis vérifiez que l’instance n’a pas déjà servi de point d’entrée.

Greg Kroah-Hartman prévoit un cycle Linux 7.3 difficile sous le flot des patchs IA

Le 2 septembre 2026, Greg Kroah-Hartman a averti que le cycle Linux 7.3 s’annonce « difficile » : sa file de tâches pour le sous-système USB déborde de patchs générés par IA, pendant que le noyau approche les 2 000 CVE par release. Pour les distributions et les équipes d’infrastructure, cela veut dire prioriser les correctifs de sécurité réels et se préparer à une version stable autour du 18 octobre.

Cisco publie sept CVE de durcissement pour IOS XR, deux atteignent CVSS 9.8

Le 2 septembre 2026, Cisco a regroupé sept vulnérabilités découvertes en interne dans IOS XR sous sept CVE classés par CWE, dont deux à CVSS 9.8 qui touchent toutes les versions du système des routeurs cœur de réseau. Appliquez les SMU dans vos fenêtres de maintenance, sans attendre les versions 26.2.2 et 26.3.1.

Proxmox passe son support entreprise en 24/7 et ouvre une filiale nord-américaine

Le 2 septembre 2026, Proxmox a annoncé un support entreprise en 24/7 à partir du 19 octobre et la création de Proxmox North America Inc. à Kingston, en Ontario, portée par un parc de 2,3 millions de serveurs. Pour les entreprises qui pèsent un remplacement de VMware après la hausse des prix de Broadcom, l’objection du support vient de tomber.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer