Vue lecture

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.

Microsoft sets end-of-2029 deadline for Edge IE mode

Microsoft sets end-of-2029 deadline for Edge IE mode
Microsoft is giving organizations until at least the end of 2029 to move away from Internet Explorer mode in Microsoft Edge. The latest Microsoft 365 Message Center reminder requires no immediate action, but it signals that enterprises still running IE-dependent applications should begin modernization now.

Source

Firefox 156 accélère fortement les PDF et booste les performances sur Windows ARM

Firefox de MozillaMozilla déploie Firefox 156 avec un lecteur PDF plus rapide, un décodage H.264 matériel sur Windows ARM64 et une nouvelle option de démarrage automatique sur macOS. Plusieurs failles de sécurité importantes sont également corrigées.

Cet article Firefox 156 accélère fortement les PDF et booste les performances sur Windows ARM a été publié en premier par GinjFo.

Chrome 153 and Firefox 156 patch 115 security flaws

Chrome 153 and Firefox 156 patch 115 security flaws
Chrome and Firefox have released major security updates that close 115 vulnerabilities, including critical Chrome flaws and high-severity Firefox bugs. Chrome 153 fixes 42 issues, while Firefox 156 addresses 73, giving administrators another urgent browser-patching task despite growing update fatigue.

Source

Firefox adds Mitral AI

Firefox adds Mitral AI
Mozilla is adding Mistral Small 4 to Firefox Smart Window, its opt-in AI browsing mode, initially for users in the United States, Canada, and France. The beta can analyze selected browsing context, help with complex searches, recover hard-to-find pages, and summarize information from open tabs without storing conversations on Mozilla’s servers by default.

Source

Cloudflare’s new Disallow AI Training setting

Cloudflare’s new Disallow AI Training setting
Cloudflare’s new Disallow AI Training setting lets website owners reject AI model training while keeping their pages available to search crawlers. The control is available on every Cloudflare plan, but administrators should note that Bingbot will not yet receive the preference through robots.txt, and stronger blocking can still remove a site from search.

Source

Mullenweg claims he has retaken control of Automattic after CEO ouster

Mullenweg claims he has retaken control of Automattic after CEO ouster
Matt Mullenweg says he is back in control of Automattic, just days after the company’s board placed him on leave and named CFO Mark Davies interim CEO. The apparent leadership reversal remains unconfirmed by Automattic, while changes to internal Slack access suggest the dispute may have moved from a boardroom fight into an operational incident.

Source

Microsoft cloud web applications threat matrix explained

Cloud web applications threat matrix (image Microsoft)
Microsoft published the Cloud Web Applications Threat Matrix. It maps attack techniques against cloud-hosted web applications and serverless platforms using the MITRE ATT&CK framework, a public catalog of attacker tactics and techniques. The matrix covers services such as Azure App Service, AWS Lambda, and Google Cloud Run. It follows earlier Microsoft matrices for Kubernetes and cloud storage. If you manage Azure subscriptions or review cloud deployments, the matrix gives you a structured checklist for visibility, hardening, and incident response gaps.

Source

Une faille cPanel distribue des accès root

Si vous avez un site chez un hébergeur qui fait du mutualisé, il y a de bonnes chances que votre machine tourne sous cPanel. Et si je viens vous prendre la tête avec ça, c'est parce qu'il y a 2 jours, l'éditeur a publié un correctif pour une faille assez grave qui permet à un simple client du serveur d'en prendre le contrôle complet.

Le problème c'est une injection SQL dans EmailTrack, la fonction qui suit les statistiques d'envoi de mail. Un titulaire de compte authentifié, à condition d'avoir des droits liés au mail, peut ainsi s'en servir pour écrire les fichiers qu'il veut sur le serveur. Et de là, vous l'aurez compris, exécuter du code en tant que root...

Bref, le lendemain de cette alerte, la CVE-2026-67401 est sortie avec sa note : 9,9 sur 10 ! C'est quasiment un perfect et ce qui fait grimper le score aussi haut, ce n'est ni la difficulté de l'attaque, jugée faible, ni les privilèges nécessaires, faibles eux aussi mais c'est que les dégâts débordent largement du compte par lequel on est entré.

Et c'est ça qui change tout par rapport à une faille web classique. L'attaquant n'a rien à forcer depuis Internet, il lui suffit de s'inscrire chez l'hébergeur et de demander une adresse mail comme tout le monde. Ensuite, il ne choisit pas vraiment sa victime, mais embarque juste tous les sites qui vivent sur le serveur où il a atterri.

Bon, maintenant la partie moins drôle c'est que la CISA n'a encore relevé aucune exploitation, alors que pourtant, un chercheur a mis en ligne le même jour une preuve de concept en Python qui fait tout le taf d'exploitation de A à Z, du compte client jusqu'au root.

Son auteur précise qu'il ne l'a pas essayée sur une vraie cible et qu'il l'a développée à partir des informations dispo publiquement. Mais reste que la marche à suivre est désormais publique.

Rassurez-vous quand même, sur une configuration d'origine, il n'y a rien à faire puisque cPanel applique de lui-même, toutes les heures et via une tâche cron, les mises à jour de sécurité disponibles pour la version majeure en cours.

Sauf si l'admin a figé la version lui-même et n'a pas fait la mise à jour. Dans ce cas-là, ça devient craignos.

Donc si vous êtes chez un mutualisé, demandez vite à votre hébergeur le numéro de build exact de ses machines et comparez-le à la liste plus haut. S'il vous répond une version en 118 ou en 126, il n'y a malheureusement pas de build corrigé dispo pour lui. Il sera donc obligé de faire un upgrade rapidement !

Source : l'advisory de cPanel , la fiche CVE-2026-67401 et The Hacker News .

Chrome 153 starts Google’s new two-week release cycle

Chrome 153 starts Google’s new two-week release cycle
Chrome 153 is rolling out across desktop, Android, and iOS as Google begins delivering major Chrome updates every two weeks instead of every four. The faster cadence is intended to shorten the wait for security fixes, performance improvements, and web-platform changes as online threats evolve more quickly.

Source

❌