EN
en direct
rubrique

Self-hosted

Forgejo 16.0.4 referme un RCE critique exploitable depuis un simple dépôt modèle

La forge auto-hébergée Forgejo a publié les versions 16.0.4 et 15.0.8 le 10 septembre pour corriger un RCE critique né de l’expansion de template, accompagné de trois failles d’autorisation qui partagent la même cause racine. Tout ce qui tourne en 16.0.3 ou avant doit être corrigé, et l’inventaire des jetons à portée réduite doit être revu.

Home Assistant 2026.9 ouvre le bus Modbus et resserre la surface de sécurité

Le 2 septembre 2026, Home Assistant 2026.9 modernise Modbus pour choisir un appareil industriel depuis l’interface sans écrire de YAML, et durcit l’instance en transmettant la vraie IP des connexions Cloud pour permettre le bannissement. Mettez à niveau si vous pilotez des équipements Modbus ou si votre instance est exposée.

Alby révèle une faille critique qui vide les portefeuilles Lightning auto-hébergés exposés

Le 9 septembre 2026, Alby avertit que son portefeuille Lightning auto-hébergé Alby Hub contenait, jusqu’à la v1.18.5, une faille critique permettant de prendre le contrôle d’un nœud exposé sur Internet et d’en transférer les fonds. Si vous auto-hébergez un nœud Lightning, vérifiez votre version et coupez l’exposition publique avant toute mise à jour.

File Browser est archivé et ne recevra plus aucun correctif de sécurité

File Browser, le gestionnaire de fichiers web auto-hébergé aux 36 000 étoiles GitHub, a publié sa dernière version v2.63.23 le 27 juillet 2026 puis archivé son dépôt le 1er septembre 2026 : plus aucun correctif de sécurité ne suivra. Auditez vos instances exposées et migrez vers une alternative maintenue.

SourceHut interdit le code généré par IA après Codeberg

SourceHut modifie ses conditions d’utilisation pour prohiber le code assisté par LLM, devenant le deuxième grand forge à suivre l’exemple de Codeberg. Si votre projet dépend d’outils d’IA générative, préparez une migration vers Forgejo ou une instance auto-hébergée.

Tailcat livre le plan de données WireGuard de Tailscale sans plan de contrôle

Le 31 août 2026, Brad Fitzpatrick a publié tailcat, un paquet Go et un CLI open source qui expose le plan de données de Tailscale — WireGuard, NAT traversal et DERP — sans compte, sans IP et sans plan de contrôle. Utilisez-le pour relier deux machines isolées ou donner à un agent IA un accès jetable, sans privilège root.

Proxmox passe son support entreprise en 24/7 et ouvre une filiale nord-américaine

Le 2 septembre 2026, Proxmox a annoncé un support entreprise en 24/7 à partir du 19 octobre et la création de Proxmox North America Inc. à Kingston, en Ontario, portée par un parc de 2,3 millions de serveurs. Pour les entreprises qui pèsent un remplacement de VMware après la hausse des prix de Broadcom, l’objection du support vient de tomber.

La Open Home Foundation publie les réponses anonymisées de 8 616 utilisateurs de Home Assistant

Le 26 août 2026, la Open Home Foundation a mis en ligne sur Zenodo le jeu de données anonymisé de sa première enquête communautaire, menée auprès de 8 616 utilisateurs de Home Assistant. La leçon pour tout projet autohébergé : on peut faire de la recherche ouverte sans exposer ses utilisateurs, à condition d’anonymiser sérieusement.

Floppy unifie le suivi de médias auto-hébergé face à Trakt, Letterboxd et TV Time

Floppy, un tracker de médias auto-hébergé sous licence AGPL-3.0, centralise films, séries, anime, livres, jeux, musique et podcasts, avec synchronisation Plex, Jellyfin, Audiobookshelf et Pocket Casts. Ceux qui veulent rapatrier leur historique de visionnage sur leur propre matériel trouvent ici une alternative à un conteneur Docker et une instance Redis.

Cloudflare OS ouvre en source sa plateforme d’agents auto-hébergeable

Cloudflare publie le 5 août 2026 Cloudflare OS, sa plateforme interne d’agents IA, sous licence Apache-2.0 et auto-hébergeable sur workerd avec des LLM locaux via Ollama. Le modèle de sécurité — agents à accès initial nul et Gatekeepers par ressource — est la vraie nouveauté, mais le runtime exige un plan Workers payant.

Gitea corrige une injection de code exploitée en 11 secondes sur les instances auto-hébergées

CVE-2026-60004, une injection de code critique dans Gitea, est exploitée dans la nature depuis le 25 août 2026 : un attaquant peut exécuter des commandes comme l’utilisateur système de la forge. Les instances auto-hébergées avec inscription ouverte sont les premières visées ; la correction tient en une mise à jour et une désactivation.

La DDR5 a quintuplé en un an et les homelabs paient la facture de l’IA

Une étude de Tom’s Hardware montre que le prix de la DDR5 a grimpé de 500 % en douze mois, un kit de 128 Go atteignant 3 399 dollars, sous l’effet de la demande en DRAM des hyperscalers. Les autohébergeurs doivent acheter leur capacité sur un horizon de deux à trois ans au lieu d’attendre une baisse.

Proxmox VE 8 arrive en fin de support : la migration vers la 9 se planifie en deux fenêtres, pas en un week-end

La branche Proxmox VE 8, sortie en juin 2023 sur Debian 12, atteint sa fin de vie en août 2026 : les correctifs de l’hyperviseur s’arrêtent, même si Debian LTS continue. Pour qui gère du Ceph ou des conteneurs anciens, la montée vers la 9 est deux projets distincts — et un rollback qui passe par la restauration, pas par la migration inverse.

ShieldFont empoisonne les scrapers IA grâce à une simple police de caractères

En août 2026, deux designers publient ShieldFont, une police web qui affiche un texte normal aux humains mais livre un contenu mélangé aux scrapers qui aspirent le HTML brut. Pour les auto-hébergeurs qui tiennent un blog ou une documentation, c’est une défense technique quasi gratuite — au prix de compromis sur le référencement et l’accessibilité.

SimpleX Chat ouvre son capital à ses 400 000 utilisateurs pour financer son indépendance

Le 14 août 2026, SimpleX Chat a lancé une levée de fonds en equity crowdfunding via Wefunder, proposant à ses utilisateurs de devenir actionnaires de la messagerie privée auto-hébergeable. L’opération révèle la fragilité économique des messageries chiffrées indépendantes — et une piste de financement sans publicité ni revente de données.

HCCF soumet à l’ICANN sa candidature pour le domaine .self dédié au self-hosting

La Human-Centered Computing Foundation a déposé auprès de l’ICANN sa candidature pour le TLD .self, un espace de noms pensé pour les projets auto-hébergés et centrés sur l’utilisateur. Derrière le symbole, la vraie question est de savoir ce qu’un nom de domaine peut réellement garantir — et si .self servira les auto-hébergeurs ou les désignera comme cibles.

Jellyfin perd trois piliers en une semaine et renumérote ses versions

En l’espace d’une semaine, Jellyfin a vu partir trois de ses mainteneurs les plus expérimentés, dont son chef de projet historique Joshua Boniface, parti pour cause de burn-out. Dans la foulée, le projet annonce renuméroter ses versions et sauter directement à la 12.0 — voici ce que cela change pour votre serveur.

Gitea CVE-2026-59774 — une lecture de fichier non authentifiée à CVSS 9.8 escalade en exécution de code sur tous les dépôts auto-hébergés

Le 2 août 2026, Gitea a publié un correctif critique pour CVE-2026-59774, une vulnérabilité de traversée de chemin qui permet à un attaquant non authentifié de lire n’importe quel fichier du serveur via le rendu Org-mode d’un dépôt public. Pire : en lisant le INTERNAL_TOKEN dans app.ini, l’attaquant peut escalader vers une exécution de code distante. Tout administrateur auto-hébergeant Gitea doit patcher et pivoter ses secrets immédiatement.

Le homelab 2026 franchit le cap de l’IA locale — les modèles légers rendent l’inférence privée accessible sur un budget Raspberry Pi

En août 2026, l’écosystème du self-hosted vit une mutation silencieuse mais décisive : les modèles de langage compacts (Gemma 3 1B, Llama 4 3B quantifié, Qwen 3 0.5B) permettent désormais de faire tourner une IA conversationnelle locale sur du matériel grand public. Voici ce qui est réaliste aujourd’hui, ce qui ne l’est pas encore, et comment démarrer sans exploser votre facture électrique.

NetBSD 11.0 intègre RISC-V, un kernel qui boote en 10 ms et 39 architectures — le couteau suisse des OS revendique l’honnêteté sur ses failles

Sorti le 30 juillet 2026, NetBSD 11.0 est la première version stable à supporter RISC-V, propose un noyau MICROVM qui démarre en 10 ms et renforce la compatibilité Linux avec epoll, clone3 et inotify. La release est publiée avec des failles de sécurité connues — et c’est précisément ce qui la rend crédible.

Immich remplace Google Photos dès qu’on a un NAS et une sauvegarde hors site

Immich publie sa version 3.0 le 2 juillet 2026, neuf mois après sa première version stable et un mois après le bilan de ses deux ans sous l’aile de FUTO. Il remplace Google Photos à condition d’investir dans un mini PC et d’organiser une vraie sauvegarde hors site : sans cette discipline, la bascule est un pari perdant.

Coolify met un Vercel gratuit sur votre serveur en une commande

Coolify publie sa version 4.2.0 le 21 juillet 2026, trois jours avant cet article. Ce PaaS open-source déploie vos apps, vos bases de données et 280 services en un clic sur n’importe quel serveur Linux — sans facture au Go ni limite de bande passante.

Changedetection.io surveille n’importe quel site sans une ligne de code — et vous avertit avant vos clients

Changedetection.io atteint 32 500 étoiles GitHub en juillet 2026 avec une v0.55.8 qui intègre le filtrage IA des changements et le rendu JavaScript via Playwright. Un docker-compose de dix lignes suffit à surveiller les pages de prix, les ruptures de stock et les modifications de CGV de vos concurrents avant qu’ils ne le découvrent eux-mêmes.

Syncthing synchronise vos fichiers sans leur faire traverser la Californie

Avec 87 000 étoiles GitHub et une version 2.1.2 publiée en juillet 2026, Syncthing prouve qu’une synchronisation P2P chiffrée de bout en bout peut remplacer Dropbox sans serveur central ni abonnement. Si vos fichiers passent encore par le cloud pour aller d’un PC à l’autre, c’est le moment d’arrêter.

Miniflux, le lecteur RSS de 20 Mo qui lit plus vite que votre navigateur

Miniflux est un lecteur RSS écrit en Go, distribué en binaire unique de moins de 20 Mo, qui ne tourne qu’avec PostgreSQL. En juillet 2026, sa version 2.3.3 cumule 9 500 étoiles GitHub — voici pourquoi ce minimaliste auto-hébergé écrase FreshRSS sur le seul terrain qui compte : la vitesse.

Wallabag remplace Pocket sans espionner ce que vous lisez

Pocket a fermé le 8 juillet 2025 et ses données utilisateur ont été supprimées trois mois plus tard. Wallabag, avec 12 900 étoiles GitHub et sa version 2.6.14, reprend le flambeau en open source — vos articles restent sur votre serveur, personne ne trace ce que vous lisez.

Portainer rend Docker accessible sans terminal — la Business Edition gratuite pour 3 nœuds change la donne

Portainer 2.39.5 LTS est sorti le 13 juillet 2026 et la version 2.43 STS apporte le RBAC natif Kubernetes. La Business Edition est gratuite pour 3 nœuds sans limite de temps, avec RBAC, GitOps et audit complet. Pour un homelab jusqu’à trois machines, c’est un no-brainer ; au-delà, le surcoût se justifie dès qu’on gère une équipe.

Mealie aspire toutes vos recettes éparpillées sur le web en un clic

Avec 12 800 étoiles GitHub et un scraper capable d’importer depuis n’importe quel site de cuisine, Mealie est devenu le gestionnaire de recettes auto-hébergé de référence. Si vos favoris traînent dans 47 onglets, vos signets et trois applications différentes, il est temps de tout centraliser.

Traefik ne se configure pas — il découvre vos conteneurs et leur donne du HTTPS sans que vous leviez le petit doigt

Traefik v3.7.0, publié le 5 mai 2026, pousse le reverse proxy à son aboutissement logique : il lit les labels de vos conteneurs Docker, provisionne leurs certificats Let’s Encrypt et route le trafic sans un fichier de configuration statique. Si Nginx Proxy Manager vous a mis le pied à l’étrier, Traefik est l’étape d’après — celle où vous arrêtez de configurer votre reverse proxy pour le laisser découvrir vos services tout seul.

Jellyfin : le Netflix auto-hébergé qui ne vous espionne pas

Le 29 avril 2025, Plex doublait le prix de son abonnement à vie et supprimait le streaming distant gratuit — un an plus tard, Jellyfin a franchi les 50 000 étoiles GitHub et capté 51 % du marché self-hosted. Si vous avez un serveur et une collection de médias, vous n’avez plus aucune raison de payer pour la diffuser.

Home Assistant dépasse Google Home et Alexa en 2026 et la domotique auto-hébergée devient la référence

Le 8 avril 2026, la State of the Open Home confirme que Home Assistant, gouverné par l’Open Home Foundation, fédère plus de 250 projets open source et 89 500 étoiles GitHub. La domotique self-hosted a définitivement rattrapé les solutions commerciales — et sur le contrôle local, la vie privée et la pérennité, elle les dépasse.

Tapez au moins deux caractères.

naviguer ouvrir esc fermer