EN
en direct
archive

Tous les articles

Cognition muscle Devin avec SWE-2, un modèle de code post-entraîné sur le Kimi K3 ouvert

Cognition a sorti le 10 septembre SWE-2, un modèle d’agent de codage post-entraîné depuis Kimi K3, la base ouverte de 2,8 trillions de paramètres de Moonshot AI. Il approche Fable 5.1 sur les benchmarks de code à un coût annoncé 64 % inférieur, mais s’effondre sur Terminal-Bench 4 — le signal que les gains ne se généralisent pas au test le plus dur.

Forgejo 16.0.4 referme un RCE critique exploitable depuis un simple dépôt modèle

La forge auto-hébergée Forgejo a publié les versions 16.0.4 et 15.0.8 le 10 septembre pour corriger un RCE critique né de l’expansion de template, accompagné de trois failles d’autorisation qui partagent la même cause racine. Tout ce qui tourne en 16.0.3 ou avant doit être corrigé, et l’inventaire des jetons à portée réduite doit être revu.

Arista EOS expose des exécutions de code non authentifiées via P4Runtime et gNPSI

Arista a publié le 9 septembre quatre avis de sécurité pour Arista EOS, dont un RCE non authentifié noté CVSS 10.0 via P4Runtime (CVE-2026-73453) et deux exécutions de code via l’interface de télémétrie gNPSI. Aucune exploitation active n’est documentée à ce jour, mais la correction doit précéder toute exposition du plan de contrôle.

GitLab 19.3.2 referme une lecture de fichier arbitraire non authentifiée et dix-sept autres failles

GitLab a publié le 10 septembre 2026 les versions 19.3.2, 19.2.6 et 19.1.8 pour corriger dix-huit failles, dont une lecture de fichier arbitraire sans authentification via l’API des commits et une désérialisation notée CVSS 9,9. Toute instance auto-hébergée exposée doit être mise à jour sans attendre, et les secrets des variables CI/CD passés en revue.

Linux 7.3 abat jusqu’à 500 fois la contention de verrous en gestion mémoire

Deux optimisations fusionnées dans la fenêtre de merge de Linux 7.3 réduisent la contention de verrous en gestion mémoire : le pire temps de maintien d’un verrou anon_vma passe de 705 ms à 1,67 ms, et le chemin zsmalloc accélère jusqu’à 1,83 fois sur matériel modeste. Les équipes qui font tourner des JVM, des bases de données ou du KSM sous pression mémoire ont un gain de latence direct à l’upgrade.

Des rançongiciels exploitent le RCE IKEv2 non authentifié des pare-feu WatchGuard Firebox

CISA a actualisé le 10 septembre 2026 sa fiche KEV pour confirmer que CVE-2025-14733, un RCE non authentifié du processus iked de WatchGuard Firebox corrigé en décembre 2025, sert désormais à des attaques par rançongiciel. Près de 9 000 Firebox restent exposés sur Internet : vérifiez la version de Fireware OS et traquez les indicateurs de compromission avant le chiffrement.

Amazon EBS étend les Volume Clones à la copie entre comptes AWS

AWS étend les Volume Clones d’Amazon EBS à la copie entre comptes, avec un réchiffrement optionnel dans le compte cible. Les équipes multi-comptes peuvent désormais rafraîchir leurs environnements de test avec des données de production à jour, à condition de maîtriser les contraintes de chiffrement et de zone.

Le phishing déguisé en passkey vide les comptes Microsoft 365 des entreprises

Microsoft documente des attaques où des gangs liés à ShinyHunters et Helix se font passer pour le help desk afin d’amener des employés vers des sites de phishing passkey, puis exfiltrent les données Microsoft 365. La parade tient moins au passkey lui-même qu’à des méthodes d’authentification résistantes au phishing et à la révocation des sessions compromises.

Cisco confirme l’exploitation active de CVE-2026-20079, un contournement d’authentification CVSS 10.0 sur Secure FMC

Le 9 septembre 2026, Cisco confirme que CVE-2026-20079, un contournement d’authentification noté CVSS 10.0 dans Secure Firewall Management Center, est exploité activement, alors que le correctif existait depuis mars. Les équipes réseau doivent patcher sans attendre, puis chercher les indicateurs de compromission avant de conclure que l’appareil est sain.

Kubernetes 1.37 introduit cinq conditions de cycle de vie des nœuds pour signaler drain et maintenance

Le 9 septembre 2026, Kubernetes 1.37 réserve cinq conditions de nœud bien connues — DrainInProgress, Drained, MaintenancePlanned, MaintenanceInProgress et GracefulNodeShutdownInProgress — pour donner aux équipes une façon partagée de dire pourquoi un nœud est indisponible. Publiez-les dès maintenant dans votre automatisation de maintenance, sans attendre que les contrôleurs du cœur les consomment.

Tapez au moins deux caractères.

naviguer ouvrir esc fermer