EN
en direct
archive

Tous les articles

StyleSmuggler exécute du code sans authentification sur toutes les versions de Magento et d’Adobe Commerce

Sansec documente StyleSmuggler, un zero-day de Magento et Adobe Commerce exploité depuis le 4 septembre 2026, qui exécute du code sans authentification via le moteur de templates et installe un backdoor persistant. Adobe n’a encore publié ni CVE ni correctif : désactivez GraphQL sur vos boutiques en attendant le bulletin du 8 septembre.

CVE-2026-6471 laisse un compte de réplication PostgreSQL exécuter du code comme l’utilisateur système

Présente depuis PostgreSQL 9.4 en 2014, CVE-2026-6471 (CVSS 7.2) permet à un compte portant l’attribut REPLICATION de charger une bibliothèque arbitraire via le décodage logique et d’exécuter du code comme l’utilisateur système du serveur. Corrigé le 13 août 2026 via le paramètre output_plugin_libraries : mettez à jour et vérifiez que vos plugins de sortie sont explicitement autorisés.

Un backdoor compilé dans HAProxy intercepte le trafic et disparaît des compteurs du load balancer

Rapid7 Labs documente « ted », un implant compilé directement dans HAProxy 2.8.12 chez deux entreprises sud-coréennes, qui intercepte le trafic web et efface ses propres connexions des compteurs du load balancer. Il suppose une compromission préalable du serveur : vérifiez l’intégrité de vos binaires de périphérie et surveillez les compteurs de connexions plutôt que d’attendre un correctif HAProxy.

Claude Fable 5.1 réduit ses prix d’un quart et promet la rétention zéro aux entreprises

Le 1er septembre 2026, Anthropic a lancé Claude Fable 5.1 et Claude Mythos 5.1, un même modèle décliné en deux niveaux de garde-fous, avec une baisse de prix estimée à 25 % et un stockage « Enterprise Frontier Safeguards » qui laisse les données côté client. Pour un RSSI ou un CTO, c’est le premier modèle où la conformité devient l’argument central plutôt que le benchmark.

Une faille CVSS 10 exécute du code en root dans Kestra sans authentification

Le 2 septembre 2026, la CISA a inscrit CVE-2026-49869 au catalogue KEV : une injection de commandes CVSS 10 dans l’orchestrateur open source Kestra, causée par une comparaison de chemin qui laisse passer tout endpoint se terminant par « configs ». Passez en 1.0.45 ou 1.3.21 avant l’échéance fédérale du 5 septembre, puis vérifiez que l’instance n’a pas déjà servi de point d’entrée.

Greg Kroah-Hartman prévoit un cycle Linux 7.3 difficile sous le flot des patchs IA

Le 2 septembre 2026, Greg Kroah-Hartman a averti que le cycle Linux 7.3 s’annonce « difficile » : sa file de tâches pour le sous-système USB déborde de patchs générés par IA, pendant que le noyau approche les 2 000 CVE par release. Pour les distributions et les équipes d’infrastructure, cela veut dire prioriser les correctifs de sécurité réels et se préparer à une version stable autour du 18 octobre.

Cisco publie sept CVE de durcissement pour IOS XR, deux atteignent CVSS 9.8

Le 2 septembre 2026, Cisco a regroupé sept vulnérabilités découvertes en interne dans IOS XR sous sept CVE classés par CWE, dont deux à CVSS 9.8 qui touchent toutes les versions du système des routeurs cœur de réseau. Appliquez les SMU dans vos fenêtres de maintenance, sans attendre les versions 26.2.2 et 26.3.1.

Proxmox passe son support entreprise en 24/7 et ouvre une filiale nord-américaine

Le 2 septembre 2026, Proxmox a annoncé un support entreprise en 24/7 à partir du 19 octobre et la création de Proxmox North America Inc. à Kingston, en Ontario, portée par un parc de 2,3 millions de serveurs. Pour les entreprises qui pèsent un remplacement de VMware après la hausse des prix de Broadcom, l’objection du support vient de tomber.

Chrome corrige son sixième zero-day exploité de 2026 dans le moteur V8

Le 4 septembre 2026, Google publie une mise à jour d’urgence de Chrome qui corrige CVE-2026-85046, une confusion de types dans le moteur V8 déjà exploitée dans la nature et notée 8,8 au CVSS. Mettez à jour vers Chrome 152.0.7977.82 ou supérieur et vérifiez tous les navigateurs Chromium de votre parc, Edge, Brave et Opera compris.

CloudFront rend ses forfaits à tarif fixe pilotables par l’API et l’IaC

Le 3 septembre 2026, AWS ouvre la gestion programmatique des forfaits à tarif fixe de CloudFront via l’API PricingPlanManager, la CLI, CloudFormation et le CDK. Les équipes peuvent désormais codifier l’abonnement, le changement de palier et la résiliation d’un prix mensuel sans dépassement, avec une approbation à deux phases pour éviter toute facturation non voulue.

Kubernetes 1.37 met les consommateurs de files d’attente à zéro réplica via le HPA

Le 2 septembre 2026, Kubernetes 1.37 active par défaut la mise à l’échelle horizontale jusqu’à zéro réplica (Beta) dès qu’une métrique objet ou externe, comme la longueur d’une file d’attente, le permet. Les consommateurs de files et les traitements par lots peuvent libérer les CPU et GPU réservés pendant l’inactivité, à condition d’accepter la latence de démarrage à froid.

Tapez au moins deux caractères.

naviguer ouvrir esc fermer