EN
en direct
archive

Tous les articles

Une adresse GitLab « Email work item » fuitée en public ouvre des merge requests à votre place

Le 24 septembre 2026, Aikido a révélé que les adresses « Email work item to this project » de GitLab, générées avec un jeton longue durée et publiées par erreur dans des README, laissent un attaquant créer des merge requests ou pousser du code à la place du titulaire. Cherchez ces adresses dans vos dépôts et réinitialisez les jetons exposés.

ShinyHunters pirate le site de fuite de Clop via une traversée de chemin dans Grav CMS

Le 25 septembre 2026, BleepingComputer a confirmé que le gang ShinyHunters a compromis le site de fuite du ransomware Clop en exploitant CVE-2026-42608, une traversée de chemin non authentifiée de Grav corrigée en avril mais jamais rétroportée sur la branche 1.7. Si vous tournez encore sous Grav 1.7, passez en 1.7.53.4 sans attendre.

AWS livre CloudWatch Omni pour observer et évaluer les agents IA

Le 22 septembre 2026, Amazon CloudWatch a lancé Omni, une expérience d’observabilité unifiée pour les applications et les agents IA, livrée dans VS Code, Kiro et une console web autonome. Adoptez-la pour tracer, comparer et évaluer vos agents avant qu’une régression de prompt ne dégrade vos réponses en production.

La communauté self-hosted démasque le développeur de BookOrbit

Le 18 septembre 2026, la communauté self-hosted a identifié le développeur de BookOrbit — une bibliothèque numérique auto-hébergée à 4 600 étoiles — comme celui de Booklore, un projet jumeau disparu après des signalements de qualité de code, de traitement des contributeurs et d’abus de licence. Avant de déployer une application que vous hébergez vous-même, vérifiez la continuité de l’auteur, la licence et l’historique de la communauté.

Transformers exécute nativement les quants GGUF de llama.cpp

Le 22 septembre 2026, Hugging Face a ajouté à Transformers la prise en charge native des modèles GGUF, le format quantifié de llama.cpp qui alimente Ollama, LM Studio et Jan. Si vous faites tourner des modèles locaux sur Apple Silicon en Python, adoptez `from_pretrained` avec un fichier GGUF et oubliez les conversions maison.

Arista corrige un CVSS 10 activement exploité dans VeloCloud Orchestrator

Le 22 septembre 2026, CISA a inscrit au catalogue KEV une faille d’input validation notée CVSS 10 dans l’orchestrateur VeloCloud on-prem d’Arista, exploitable sans identifiant. Restreignez l’accès réseau à l’interface web du VCO et appliquez le correctif avant le 25 septembre.

Le noyau Linux ajoute un flag de taint pour filtrer les rapports de bugs des bots de fuzzing

Le 24 septembre 2026, Greg Kroah-Hartman a intégré à driver-core-next un nouveau flag de taint, TAINT_FORCED_BIND, qui marque les noyaux dont les fichiers sysfs bind/unbind ont été manipulés. Il cible les bots de fuzzing comme syzbot qui lient arbitrairement des pilotes à des périphériques et noient les mainteneurs sous des rapports de bugs sans intérêt.

Docker confie à la CNCF un format ouvert pour encadrer les permissions des agents IA

Le 24 septembre 2026, Docker a publié la Sandbox Kit Specification v3 sous licence Apache 2.0 et l’a remise à la gouvernance de la CNCF : un Kit devient une image OCI ordinaire qui embarque l’agent, ses outils et la liste typée de ce qu’il a le droit d’atteindre. Les équipes qui déploient des agents de code doivent adopter ce modèle pour transformer des autorisations implicites en artefact versionné et auditable.

Une discussion Fedora propose de remplacer LibreOffice par Collabora Office par défaut

Une discussion Fedora Discourse, relayée le 24 septembre 2026 par Phoronix, propose de remplacer LibreOffice par la suite dérivée Collabora Office sur Fedora Workstation, au motif d’une interface jugée vieillissante. Le débat, encore informel, met à nu la vraie tension du bureau Linux : la gouvernance et le financement, plus que les fonctionnalités.

La faille SQL de Roundcube est désormais exploitée en conditions réelles, quatre mois après son correctif

Corrigée en mai 2026, l’injection SQL pré-authentification CVE-2026-48842 du plugin virtuser_query de Roundcube Webmail est désormais exploitée en conditions réelles, selon le Centre canadien pour la cybersécurité. Les administrateurs doivent passer en version 1.6.16 ou 1.7.1, ou désactiver le plugin virtuser_query sans attendre.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer