❌

Vue normale

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.
Aujourd’hui — 7 octobre 2026Flux principal
Hier — 6 octobre 2026Flux principal

Vercel confirms KVM zero-day that may let guests seize host root

Par : IT News
6 octobre 2026 à 18:56
Vercel confirms KVM zero-day that may let guests seize host root
Vercel has confirmed a KVM zero-day reported through its Sandbox bug bounty program, with researcher Paulos Yibelo claiming it enables a virtual machine to escape and gain root access on its host. Vercel Sandbox runs Firecracker microVMs on KVM, but the vulnerability’s technical details and affected versions have not been made public. There is not yet enough information to determine which KVM deployments are affected or what fix administrators should apply.

Source

Debian kernel update lists 1,313 CVEs

Par : IT News
5 octobre 2026 à 20:33
Debian kernel update lists 1,313 CVEs
Debian’s Linux 6.12.111-1 update for Debian 13 bundles 1,313 CVE identifiers, but that number isn’t a count of vulnerabilities newly introduced in this kernel release. The unusually long list highlights how the Linux project’s cautious CVE assignment process can turn routine fixes into a substantial security workload.

Source

Debian 13 : cette mise à jour du noyau Linux corrige plus de 1 300 failles de sécurité

6 octobre 2026 à 06:54

Debian a corrigé plus de 1 300 failles découverte dans le noyau Linux en une seule mise à jour pour Debian 13 Trixie. Pourquoi ce chiffre aussi élevé ?

Le post Debian 13 : cette mise à jour du noyau Linux corrige plus de 1 300 failles de sécurité a été publié sur IT-Connect.

À partir d’avant-hierFlux principal

Ubuntu 26.10 beta adds Rust-based OpenPGP and optional Myna transcription

Par : IT News
5 octobre 2026 à 15:21
Ubuntu 26.10 beta adds Rust-based OpenPGP and optional Myna transcription
Ubuntu 26.10 “Stonking Stingray” is now in beta, with Canonical extending its move from C utilities to Rust: the release uses Rust-based Sequoia-PGP for built-in OpenPGP support. It also introduces Myna, an optional LLM-powered speech-to-text tool. The final release is scheduled for October 15.

Source

GeForce sous Linux : Valve prépare un correctif pour débloquer Steam Link VR

Par : Pascal
5 octobre 2026 à 08:04

LinuxValve annonce un correctif pour Steam Link VR sous Linux avec les pilotes NVIDIA 580. Il doit arriver dans une prochaine bêta de SteamVR.

Cet article GeForce sous Linux : Valve prépare un correctif pour débloquer Steam Link VR a été publié en premier par GinjFo.

WSL containers: run Linux containers on Windows with wslc

Par : IT Experts
1 octobre 2026 à 23:03
wslc image list and GPU run (image Microsoft)
Microsoft made WSL containers generally available on September 29, 2026. The feature adds the command-line tool wslc.exe to the Windows Subsystem for Linux (WSL), so you can build and run Linux containers on Windows without Docker Desktop. A container packages an application together with the libraries it needs, so it behaves the same on every machine. Microsoft also added Intune settings and Defender for Endpoint support. This article covers use cases, installation, basic commands, the architecture, the admin controls, and limitations such as missing Compose support.

Source

DAWO : les Pays-Bas misent sur NixOS pour remplacer Windows 11 et Microsoft

1 octobre 2026 à 10:08

Les Pays-Bas développent DAWO, un poste de travail souverain sous NixOS déjà testé dans huit communes. De quoi pérenniser des PC incompatibles Windows 11.

Le post DAWO : les Pays-Bas misent sur NixOS pour remplacer Windows 11 et Microsoft a été publié sur IT-Connect.

NetScaler attackers turn zero-day access into WHIPSHOT and SLAPSHOT foothold

Par : IT News
30 septembre 2026 à 15:20
NetScaler attackers turn zero-day access into WHIPSHOT and SLAPSHOT foothold
Unknown attackers are moving beyond initial NetScaler compromise and using root access to plant two new payloads, WHIPSHOT and SLAPSHOT, on Citrix ADC and Gateway appliances. The campaign builds on the same ongoing NetScaler exploitation that has already hit organizations across North America and Europe, but now shows how intruders are modifying appliance configs to keep control and pivot deeper into internal networks.

Source

OpenClaw gets an enterprise suit as Red Hat, Nvidia and OpenAI push “Kubernetes for agents”

Par : IT News
30 septembre 2026 à 12:28
OpenClaw gets an enterprise suit as Red Hat, Nvidia and OpenAI push “Kubernetes for agents”
OpenClaw is getting an enterprise edition as Red Hat, Nvidia, OpenAI and others try to make agentic AI acceptable for corporate use. The project, now called OpenClaw Enterprise Edition, is meant to add stronger security, governance and auditability after businesses and security analysts warned that the original tool was too risky to deploy widely.

Source

Spectre returns as Branch Target Reuse targets JIT engines

Par : IT News
30 septembre 2026 à 12:28
Spectre returns as Branch Target Reuse targets JIT engines
Researchers have revived Spectre v2 in a new form called Branch Target Reuse, or BTR, and shown it can pry secrets from just-in-time code caches in browsers, language runtimes, and the Linux kernel. The attack abuses stale branch-prediction entries left behind after JIT code is freed and reused, turning them into a speculative execute-after-free primitive that can leak data even when some defenses are enabled.

Source

5 minutes pour voler le hash du mot de passe root sous Linux avec BTR, une variante de Spectre v2

30 septembre 2026 à 08:53

Nouvelle variante de Spectre v2, l'attaque BTR vise les moteurs JIT et vole le hash du mot de passe root sous Linux en 3 à 5 minutes. Comment se protéger ?

Le post 5 minutes pour voler le hash du mot de passe root sous Linux avec BTR, une variante de Spectre v2 a été publié sur IT-Connect.

Spectre v2 variant BTR can steal Linux root hashes in minutes

Par : IT News
29 septembre 2026 à 22:38
Spectre v2 variant BTR can steal Linux root hashes in minutes
A new Spectre v2 variant called Branch Target Reuse, or BTR, can pull a Linux root password hash from memory in just a few minutes on affected Intel systems. Researchers say the flaw abuses stale branch-prediction state left behind when JIT-compiled code is replaced, and fixes have already landed in the Linux kernel.

Source

Conteneurs Linux - Quand l'isolation ne tient plus

Par : Korben ✨
29 septembre 2026 à 12:38

La société de sécurité Depthfirst a publié un billet que j'ai trouvé intéressant dans lequel ils expliquent en gros que les conteneurs (Docker et compagnie) ne sont plus une barrière de sécurité suffisamment solide. La thèse du papier, c'est qu'il faut désormais partir du principe qu'un attaquant (hacker ou malware) saura sortir d'un conteneur quand il le veut, sans grande difficulté.

En effet, un conteneur comme ceux que font tourner Docker ou Kubernetes, donne à un programme l'impression d'avoir sa propre machine. Sauf qu'en réalité, il n'embarque pas de système d'exploitation. Tous les conteneurs d'un serveur passent par le même noyau Linux qui est celui de l'hôte et dont le rôle est de gérer pour eux la mémoire, le processeur ainsi que le réseau.

Toutefois, beaucoup d'organisateurs de CTF notamment s'y fient les yeux fermés et hébergent plusieurs épreuves sur le même serveur, chacune dans son conteneur, en comptant uniquement sur la sécurité de l'hôte. Mais c'est un faux sentiment de sécurité, j'en veux pour preuve ce bulletin de sécurité d'AWS daté de novembre 2025 où il est expliqué que l'entreprise ne considère plus les conteneurs comme une barrière de sécurité et ne s'en sert donc plus pour isoler ses clients les uns des autres.

Ce qui a changé depuis quelques mois, vous le savez, c'est le prix d'entrée de la recherche de failles puisqu'avec les modèles d'IA de pointe, même un attaquant avec des moyens modestes peut fabriquer sans effort, dès la publication d'une faille, un exploit contre des machines qui ne sont pas encore corrigées, alors qu'avant ça demandait de sérieuses compétences.

source : Depthfirst

Et les chiffres publiés par Depthfirst montrent que tout ça s'accélère puisque 249 CVE ont été publiées pour le noyau Linux en janvier, et en août on en a eu 1 650 !

Depthfirst relève également que sur les 36 CVE divulguées via le kernelCTF de Google, 13 sont réalisables via des interfaces ordinaires comme celles qu'un conteneur reçoit par défaut (dont les sockets locaux). En fait, on en croise sans le savoir dès qu'on passe systemd, Docker ou une base de données locale.

Le 24 juillet dernier, Depthfirst a même décroché une place au kernelCTF avec un exploit 0day (donc avant tout correctif) et aujourd'hui, le PoC est en accès libre sur GitHub. Rassurez-vous, côté noyau Linux, le correctif est sorti le 6 août mais malheureusement, côté Ubuntu la mise à jour au 24 septembre, affichait encore que le noyau de la 26.04 était en "Vulnerable, work in progress" et celui de la 24.04 en "Vulnerable". Bref, trouver des vulns ça va vite. Fixer ces vulns sur TOUTES les releases et les machines, ça prend du temps. Alors qu'avant c'était l'inverse. Bref, tout a été chamboulé et c'est un peu la merde maintenant niveau cybersécurité pour patcher rapidement.

Alors comment se protéger de tout ça ?

Hé bien la solution de Depthfirst va vous mettre en PLS car eux proposent carrément de ne plus partager le noyau. Ils recommandent à la place de migrer les charges non fiables vers des microVM, autrement dit des machines virtuelles légères où chaque charge aura son propre noyau. Le projet Firecracker en fait partie tout comme Kata Containers comme ça, en théorie, si un attaquant casse l'un de ces noyau, il ne compromet que sa propre instance et pas l'hôte dans son entièreté ni ses voisins.

Reste que Firecracker s'appuie sur KVM, la brique de virtualisation du noyau Linux de l'hôte. Et comme vous le savez, KVM a eu ses propres failles. En effet, cet été, la faille Januscape ouvrait en grand la porte de la machine physique à un attaquant pourtant enfermé dans sa VM, à condition bien sûr que l'hôte autorise la virtualisation imbriquée (une VM dans la VM). Alors certes, la surface d'attaque est plus petite mais loin d'être nulle.

Voilà, en attendant, si vous êtes sous Ubuntu 24.04 ou 26.04, surveillez bien la mise à dispo du prochain noyau. Canonical a d'ailleurs annoncé il y a peu, une publication hebdomadaire des noyaux pour tenter de compenser cet emballement.

Source : le billet de recherche de depthfirst

Ubuntu : face à l’explosion des failles, Canonical va publier un nouveau noyau chaque semaine

29 septembre 2026 à 09:27

Submergé par les CVE découvertes grâce à l'IA, Canonical abandonne le cycle 4/2 : Ubuntu recevra un nouveau noyau chaque semaine à partir de fin octobre 2026.

Le post Ubuntu : face à l’explosion des failles, Canonical va publier un nouveau noyau chaque semaine a été publié sur IT-Connect.

Dutch government replaces Windows with Linux in NixOS pilot

Par : IT News
28 septembre 2026 à 21:41
Dutch government replaces Windows with Linux in NixOS pilot
The Netherlands is moving from experimentation toward a standardized sovereign workplace as three government IT providers build DAWO, a Linux-based replacement for Windows desktops and proprietary collaboration tools. The pilot now covers eight municipalities, with NixOS selected as the client operating system for reproducible, centrally managed deployments. NixOS is a Linux distribution that defines software, settings, and system components declaratively in configuration files. This lets administrators reproduce the same workstation setup consistently, track changes, and roll back deployments when necessary.

Source

❌
❌