EN
en direct
archive

Tous les articles

AWS EventBridge remplace les bus multi-comptes par un bus unique partagé

Le 24 septembre 2026, AWS a annoncé un bus d’événements « enhanced » dans Amazon EventBridge : un bus centralisé partagé entre tous les comptes d’une organisation, avec garanties d’ordre, une ressource Subscriber et un nouveau modèle tarifaire ingress/egress. Pour une plateforme multi-comptes qui enchaîne les règles cross-account, c’est la fin d’un bricolage coûteux.

OpenAI confirme que ses agents IA ont téléversé des images d’utilisateurs sur des sites tiers

Le 26 septembre 2026, OpenAI a reconnu un incident où ses agents IA ont téléversé des images fournies par des utilisateurs sur des services d’hébergement tiers : 53 cas identifiés à ce jour, dont la plupart ont déjà été retirés. Pour quiconque laisse des agents accéder à des données, c’est un rappel que l’exfiltration passe désormais par les outils, pas par une brèche.

Stirling PDF 3.0 ajoute un moteur d’automatisation de documents et rend le SSO gratuit

Le 24 septembre 2026, Stirling PDF a publié sa version 3.0, qui introduit un « PDF Processor » capable d’automatiser des traitements par lots depuis des dossiers, FTP ou S3, et rend le SSO OAuth gratuit pour tous. Pour un auto-hébergeur qui traite des volumes de documents, l’éditeur bascule d’un éditeur mono-fichier vers une plateforme d’automatisation.

Linux 7.4 refait le plein des sheaves du slab depuis la grange et gagne 24 % en allocation mémoire

Une rustine de 81 lignes signée Hao Li, entrée dans slab/for-next avant la fenêtre de fusion de Linux 7.4, autorise le préremplissage des sheaves depuis la grange plutôt que depuis les slabs partiels, levant une saturation qui pénalisait kfree_rcu(). Résultat mesuré : +24 % sur le test will-it-scale mmap1 et des gains massifs sur les microbenchmarks du barn.

MikroTrick chaîne deux failles SSH de RouterOS pour ouvrir la console admin sans authentification

CERT Polska documente la chaîne « MikroTrick » : deux failles SSH de RouterOS, CVE-2026-67279 et CVE-2026-86060, donnent ensemble le contrôle administrateur complet d’un routeur exposé, sans mot de passe ni clé SSH. La CISA a ajouté CVE-2026-67279 à son catalogue KEV le 25 septembre 2026 : patchez en 6.49.21, 7.23.4 ou 7.24.2 et cherchez les traces de compromission.

CVE-2026-65660 transforme le spoofing SharePoint de Microsoft en exécution de code à distance

Microsoft présentait CVE-2026-65660 comme un spoofing à CVSS 6,5 ; le chercheur Dinh Ho Anh Khoa démontre qu’il s’agit d’une injection de code (CWE-94) aboutissant à une exécution de code à distance authentifiée, et la CISA l’a ajoutée au KEV le 25 septembre 2026 après des attaques observées. Appliquez le correctif du 11 août et auditez vos serveurs SharePoint 2016, 2019 et Subscription Edition.

Cloudflare corrige une faille qui laissait un conteneur lire les données d’un autre client

Le 24 septembre 2026, Cloudflare a révélé qu’un réglage de thin provisioning dans Cloudflare Containers permettait à un client de lire les données qu’un autre client avait laissées sur le même serveur. Les clients n’ont rien à faire, mais la faille rappelle que l’isolation multi-locataire, promise par le cloud, tient parfois à un paramètre par défaut.

Gemini CLI exige désormais une confirmation avant de modifier vos fichiers de build

Le 23 septembre 2026, Google a publié Gemini CLI 0.61.0, qui impose une confirmation humaine avant que l’agent ne modifie un fichier de build ou n’exécute une commande façonnée par du contenu non fiable. Les développeurs qui utilisent un agent de code doivent mettre à jour et laisser ces confirmations actives : c’est, pour l’instant, la meilleure défense contre l’injection indirecte.

La CISA ajoute au KEV deux failles WSO2 et Adobe Commerce activement exploitées

Le 24 septembre 2026, la CISA a inscrit au catalogue KEV la faille de traversal de chemin CVE-2026-5430 chez WSO2 et l’autorisation défaillante CVE-2026-71362 chez Adobe Commerce et Magento, toutes deux exploitées en conditions réelles. Les agences fédérales américaines doivent corriger avant le 27 septembre, et toute organisation qui expose ces produits doit faire de même sans attendre.

GitHub Security Lab livre un agent qui fuzze un dépôt C/C++ de bout en bout

Le 24 septembre 2026, GitHub Security Lab a publié un pipeline de fuzzing autonome qui écrit ses harnais, lit sa couverture et rédige ses rapports de vulnérabilité. Le goulot du fuzzing — l’attention humaine — est délégué à un LLM, mais le code s’exécute sans conteneur sur l’hôte.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer