EN
en direct
archive

Tous les articles

Alby révèle une faille critique qui vide les portefeuilles Lightning auto-hébergés exposés

Le 9 septembre 2026, Alby avertit que son portefeuille Lightning auto-hébergé Alby Hub contenait, jusqu’à la v1.18.5, une faille critique permettant de prendre le contrôle d’un nœud exposé sur Internet et d’en transférer les fonds. Si vous auto-hébergez un nœud Lightning, vérifiez votre version et coupez l’exposition publique avant toute mise à jour.

IBM libère PatchTST-FM-r2, le meilleur modèle de prévision temporelle zero-shot sous licence permissive

Le 9 septembre 2026, IBM publie Granite Time Series PatchTST-FM-r2, un modèle de 385 millions de paramètres qui devient le meilleur prévisionniste zero-shot distribué sous licence permissive sur le benchmark GIFT-Eval, devant des modèles pourtant plus gros. Pour toute équipe qui fait de la prévision de demande, de charge ou de télémétrie, c’est une base de départ zero-shot directement exploitable en production.

SAP corrige OVERPASS et S4GET, deux failles pré-authentification qui exécutent du code sur le noyau SAP

Le 9 septembre 2026, SAP publie des correctifs pour quatre failles critiques, dont CVE-2026-44756 (CVSS 10.0), un défaut de corruption mémoire dans le traitement de l’Extended Passport qui permet une exécution de code à distance sans authentification via trois protocoles à la fois. Les équipes Basis doivent patcher le noyau SAP en priorité, avant toute considération de segmentation réseau.

Docker Engine 29.8.0 ajoute l’option --umask et bloque un chemin d’évasion sandbox en 32 bits

Docker Engine 29.8.0, publié le 3 septembre 2026, introduit l’option --umask pour fixer le masque de permissions des processus d’un conteneur et ajoute des règles AppArmor/SELinux qui bloquent l’appel socketcall(2) 32 bits vers AF_VSOCK. Mettez à jour si vous partagez des volumes entre hôte et conteneur ou si vous durcissez vos conteneurs.

Une faille de vérification d’e-mail chez Lenovo ouvre 5 000 comptes Dropbox sans mot de passe

Le 2 septembre 2026, Dropbox a révélé qu’un attaquant avait accédé à environ 5 000 comptes en exploitant une faille de vérification d’e-mail dans l’identité Lenovo, sans jamais connaître le mot de passe Dropbox. Auditez chaque liaison de fédération d’identité que votre entreprise accepte et imposez une ré-authentification sur les connexions SSO.

MiniCPM5-2B place un modèle ouvert de 2,5 milliards de paramètres au-dessus des modèles 4B

OpenBMB a publié MiniCPM5-2B, un modèle dense de 2,5 milliards de paramètres sous licence Apache-2.0, qui atteint 53,9 de moyenne et devance tous les modèles ouverts 4B de son comparatif, en publiant intégralement ses données d’entraînement UltraData. Si vous déployez de l’IA locale ou embarquée, ce modèle change le calcul coût-capacité.

Asahi Linux prend officiellement en charge les Mac M3, sauf GPU, veille et HDMI

Asahi Linux a intégré le support des puces Apple M3 dans son installateur le 6 septembre 2026 : webcam, micros, USB 3, décodage vidéo matériel avec AV1, Wi-Fi et Bluetooth fonctionnent, mais le GPU, la veille et le HDMI restent absents. Installez en mode expert et attendez le GPU avant d’en faire une machine quotidienne.

Aurora MySQL 8.4.8 ajoute la réplication différée pour survivre à un DROP TABLE accidentel

Aurora MySQL 8.4.8, disponible début septembre 2026, ajoute la réplication différée : un réplica applique volontairement chaque changement avec un retard configurable, ce qui en fait la seule copie qui ne reproduit pas un DROP TABLE ou un DELETE accidentel. Configurez-la par procédure stockée et écrivez le runbook de récupération avant d’en avoir besoin.

File Browser est archivé et ne recevra plus aucun correctif de sécurité

File Browser, le gestionnaire de fichiers web auto-hébergé aux 36 000 étoiles GitHub, a publié sa dernière version v2.63.23 le 27 juillet 2026 puis archivé son dépôt le 1er septembre 2026 : plus aucun correctif de sécurité ne suivra. Auditez vos instances exposées et migrez vers une alternative maintenue.

AWS Interconnect connecte Azure en preview, plafonné à 1 Gbps sans SLA

Le 31 août 2026, AWS Interconnect multicloud s’ouvre à Azure en preview publique : un VPC et un VNet reliés sur le backbone privé d’AWS, sans opérateur tiers, mais plafonné à 1 Gbps et sans engagement de disponibilité. Testez-le pour vos charges partagées AWS-Azure, mais gardez vos circuits existants jusqu’à la disponibilité générale.

Microsoft corrige neuf RCE dans Windows DNS Server, dont un use-after-free à CVSS 9,8

Le Patch Tuesday du 8 septembre 2026 corrige neuf failles d’exécution de code à distance dans Windows DNS Server, dont CVE-2026-69730, un use-after-free à CVSS 9,8 exploitable par un seul paquet forgé. Priorisez la mise à jour des serveurs qui portent le rôle DNS et segmentez le port 53 avant l’apparition d’un exploit public.

Tapez au moins deux caractères.

naviguer ouvrir esc fermer