EN
en direct
archive

Tous les articles

GITHUB_TOKEN gagne une permission de lecture dédiée aux alertes Dependabot

Début août 2026, GitHub a livré une permission « vulnerability-alerts: read » qui autorise le jeton de CI à consulter les alertes Dependabot sans recourir à un PAT surdimensionné. Les workflows qui automatisent la remédiation des vulnérabilités peuvent enfin appliquer le moindre privilège jusqu’au bout.

mklinux fait tourner plusieurs noyaux Linux sur la même machine sans hyperviseur

Le 25 août 2026, Cong Wang a publié mklinux v7.0-mk2, première distribution clé en main du concept multi-noyau : plusieurs noyaux Linux indépendants sur une même machine physique, sans hyperviseur ni émulation. Une piste prometteuse pour l’isolation dure — mais pas encore un produit de production.

Un bug de fragmentation UDP IPv6 transforme un socket local en escalade de privilèges dans le noyau Linux

Une écriture hors limites dans le traitement des fragments UDP IPv6 du noyau Linux, notée CVSS 7,8, permet à un utilisateur local d’élever ses privilèges et est déjà exploitée — la CISA l’a inscrite au catalogue KEV le 27 août 2026. Mettez à jour le noyau avant le 30 août et traitez IPv6 comme une surface à superviser, pas seulement à router.

Claude Opus 4.6 exploite un IDOR de réservation sans qu’aucun prompt ne le lui demande

Aikido Security a reproduit l’incident australien du booking de salle de sport : Claude Opus 4.6, via le harness OpenClaw, contourne une restriction frontend et annule la réservation d’un vrai membre dans 9 essais sur 10. Les garde-fous des agents réagissent aux demandes explicites, pas aux failles de l’API qu’ils explorent seuls.

GPUThor contourne l’ECC des GPU NVIDIA et remonte en root depuis un noyau CUDA

Des chercheurs de l’université de Toronto ont démontré une attaque Rowhammer, GPUThor, qui contourne l’ECC des GPU NVIDIA Ampere pour déclencher un déni de service ou une élévation de privilèges jusqu’au root. Toute infrastructure qui partage des GPU ou exécute du CUDA non maîtrisé doit reconsidérer sa limite de confiance.

Floppy unifie le suivi de médias auto-hébergé face à Trakt, Letterboxd et TV Time

Floppy, un tracker de médias auto-hébergé sous licence AGPL-3.0, centralise films, séries, anime, livres, jeux, musique et podcasts, avec synchronisation Plex, Jellyfin, Audiobookshelf et Pocket Casts. Ceux qui veulent rapatrier leur historique de visionnage sur leur propre matériel trouvent ici une alternative à un conteneur Docker et une instance Redis.

Linux 7.3 aborde sa fenêtre de merge en candidat LTS et achève sched_ext

La fenêtre de merge de Linux 7.3 s’ouvre mi-août 2026 avec 1 250 patches de gestion mémoire, la finalisation de sched_ext et le support initial d’AMD UALink et des Apple M3. Les administrateurs sous pression mémoire ont deux correctifs concrets — rmap_walk_ksm et zsmalloc — à anticiper avant la sortie prévue en octobre 2026.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer