EN
en direct
archive

Tous les articles

GitHub Security Lab livre un agent qui fuzze un dépôt C/C++ de bout en bout

Le 24 septembre 2026, GitHub Security Lab a publié un pipeline de fuzzing autonome qui écrit ses harnais, lit sa couverture et rédige ses rapports de vulnérabilité. Le goulot du fuzzing — l’attention humaine — est délégué à un LLM, mais le code s’exécute sans conteneur sur l’hôte.

Une adresse GitLab « Email work item » fuitée en public ouvre des merge requests à votre place

Le 24 septembre 2026, Aikido a révélé que les adresses « Email work item to this project » de GitLab, générées avec un jeton longue durée et publiées par erreur dans des README, laissent un attaquant créer des merge requests ou pousser du code à la place du titulaire. Cherchez ces adresses dans vos dépôts et réinitialisez les jetons exposés.

ShinyHunters pirate le site de fuite de Clop via une traversée de chemin dans Grav CMS

Le 25 septembre 2026, BleepingComputer a confirmé que le gang ShinyHunters a compromis le site de fuite du ransomware Clop en exploitant CVE-2026-42608, une traversée de chemin non authentifiée de Grav corrigée en avril mais jamais rétroportée sur la branche 1.7. Si vous tournez encore sous Grav 1.7, passez en 1.7.53.4 sans attendre.

AWS livre CloudWatch Omni pour observer et évaluer les agents IA

Le 22 septembre 2026, Amazon CloudWatch a lancé Omni, une expérience d’observabilité unifiée pour les applications et les agents IA, livrée dans VS Code, Kiro et une console web autonome. Adoptez-la pour tracer, comparer et évaluer vos agents avant qu’une régression de prompt ne dégrade vos réponses en production.

La communauté self-hosted démasque le développeur de BookOrbit

Le 18 septembre 2026, la communauté self-hosted a identifié le développeur de BookOrbit — une bibliothèque numérique auto-hébergée à 4 600 étoiles — comme celui de Booklore, un projet jumeau disparu après des signalements de qualité de code, de traitement des contributeurs et d’abus de licence. Avant de déployer une application que vous hébergez vous-même, vérifiez la continuité de l’auteur, la licence et l’historique de la communauté.

Transformers exécute nativement les quants GGUF de llama.cpp

Le 22 septembre 2026, Hugging Face a ajouté à Transformers la prise en charge native des modèles GGUF, le format quantifié de llama.cpp qui alimente Ollama, LM Studio et Jan. Si vous faites tourner des modèles locaux sur Apple Silicon en Python, adoptez `from_pretrained` avec un fichier GGUF et oubliez les conversions maison.

Arista corrige un CVSS 10 activement exploité dans VeloCloud Orchestrator

Le 22 septembre 2026, CISA a inscrit au catalogue KEV une faille d’input validation notée CVSS 10 dans l’orchestrateur VeloCloud on-prem d’Arista, exploitable sans identifiant. Restreignez l’accès réseau à l’interface web du VCO et appliquez le correctif avant le 25 septembre.

Le noyau Linux ajoute un flag de taint pour filtrer les rapports de bugs des bots de fuzzing

Le 24 septembre 2026, Greg Kroah-Hartman a intégré à driver-core-next un nouveau flag de taint, TAINT_FORCED_BIND, qui marque les noyaux dont les fichiers sysfs bind/unbind ont été manipulés. Il cible les bots de fuzzing comme syzbot qui lient arbitrairement des pilotes à des périphériques et noient les mainteneurs sous des rapports de bugs sans intérêt.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer