veilletech.fr
18 sept.

Récap de la semaine · 12 → 18 septembre 2026

Sept jours,
62 sujets.

Chaque jour a son temps fort. Le reste est en dessous, dans l'ordre de publication.

Vendredi 18 septembre 2026

10 sujets23 min

  • Sécurité
  • PHP & CMS
  • IA & LLM
  • Cloud & Ops
1:16

Temps fortSÉCURITÉ

Rust : le faux recruteur vise vos crates

L'équipe crates.io et le groupe de travail sécurité de Rust signalent une campagne en cours contre les membres de rust-lang et les propriétaires de crates populaires. Le vecteur n'est pas technique : un faux entretien en visio sert à faire installer un prétendu codec ou à faire exécuter une commande collée depuis le presse-papiers. L'objectif final est le compte de publication du mainteneur.

blog.rust-lang.org · 1 min

  1. 02 Une image HEIC, et le forum tombe 2 min
  2. 03 Docker Sandboxes : l'agent sort du bac 3 min
  3. 04 Unbound : une zone DNS suffit à le casser 2 min
  4. 05 20 millions d'installs, et il le déprécie 3 min
+ 5 autres sujets ce jour-là

Jeudi 17 septembre 2026

10 sujets25 min

  • Sécurité
  • PHP & CMS
  • Données
  • Langages & OS
1:19

Temps fortSÉCURITÉ

Shai-Hulud entre par la session de votre agent

Mandiant a reconstitué un incident où un attaquant a détourné une session d'assistant de code active chez un éditeur SaaS. L'assistant a recommandé un paquet PyPI déjà empoisonné ; la recommandation acceptée a installé un infostealer, qui a volé les jetons OAuth GitHub. L'attaquant s'en est servi pour empoisonner un paquet de l'espace de noms officiel de l'entreprise, et le ver Shai-Hulud s'est répandu sur une centaine de dépôts internes, emportant secrets et code source.

The Hacker News · 2 min

  1. 02 WooCommerce : l'upload ouvert dépose un shell 2 min
  2. 03 Une extension prend la main sur votre IA 3 min
  3. 04 Parallels : root, et rien à installer sur Intel 3 min
  4. 05 Symfony 8.2 : des sous-commandes à la Docker 2 min
+ 5 autres sujets ce jour-là

Mercredi 16 septembre 2026

10 sujets29 min

  • Sécurité
  • PHP & CMS
  • IA & LLM
  • Web & Front
  • Outils & méthode
1:15

Temps fortSÉCURITÉ

Vite exposé : le scan siphonne vos clés cloud

F5 Labs a observé en août 2026 une campagne de scan massif visant les serveurs de développement Vite exposés à internet, via CVE-2026-39364 (CVSS 8.2). La faille contourne server.fs.deny en ajoutant ?raw, ?import&raw ou ?import&url&inline à une requête sur /@fs/, et renvoie le fichier en clair dans un HTTP 200 : .env, identifiants AWS, profils Azure, états Terraform. Vite n'écoute sur le réseau que si on l'y force — --host, server.host, ou un mappage de ports Docker trop large.

The Hacker News · 2 min

  1. 02 LiteSpeed : un compte mutualisé prend le root 2 min
  2. 03 Un jeton oublié ouvre le GitHub de Baseten 3 min
  3. 04 PHP 8.6 : application partielle et clamp 3 min
  4. 05 Symfony 8.2 gère vos clés de chiffrement 3 min
+ 5 autres sujets ce jour-là

Mardi 15 septembre 2026

10 sujets27 min

  • Sécurité
  • PHP & CMS
  • IA & LLM
  • Cloud & Ops
  • Données
1:17

Temps fortSÉCURITÉ

Gitea exposé : Red Heron scanne, entre, reste

Acronis TRU attribue à l'acteur Red Heron l'exploitation de CVE-2026-60004, une RCE critique de Gitea divulguée en juillet 2026, contre des instances exposées sur internet : 1 386 instances scannées dans sept pays et treize compromissions confirmées au Canada, en Argentine, à Taïwan, aux États-Unis, au Qatar et au Sri Lanka. La progression va du vol de dépôts à l'accès root sur un cluster Proxmox de trois nœuds, via l'implant JITTERLY et un rootkit LD_PRELOAD inédit baptisé SIXZUT.

The Hacker News · 3 min

  1. 02 Une extension Twitch fuitait 31 000 jetons 3 min
  2. 03 Telegram : un export HTML qui vous relit 3 min
  3. 04 WordPress bloque les mises à jour à risque 3 min
  4. 05 Symfony Mate ouvre le runtime aux agents 3 min
+ 5 autres sujets ce jour-là

Lundi 14 septembre 2026

4 sujets9 min

  • IA & LLM
  • Web & Front
  • Outils & méthode
1:17

Temps fortOUTILS

Homebrew 7 : Intel en sursis, Catalina dehors

Homebrew 7.0.0 abandonne macOS Catalina et rétrograde en Tier 3 les Mac Intel — fin de support au 1er septembre 2027 — ainsi que macOS Sonoma 14, qui ne reçoit donc plus de bouteilles précompilées. La version intègre `brew vulns`, un contrôle de vulnérabilités adossé à OSV.dev, et durcit le bac à sable d'installation après huit avis de sécurité.

brew.sh · 3 min

  1. 02 CUDA sur AMD : ZLUDA tient, cuDNN manque 2 min
  2. 03 commit-rewriter nettoie ce que l'agent a écrit 1 min
  3. 04 JPEG XL : les chiffres refroidissent la fête 3 min

Dimanche 13 septembre 2026

8 sujets23 min

  • Sécurité
  • PHP & CMS
  • IA & LLM
  • Données
  • Outils & méthode
1:21

Temps fortSÉCURITÉ

ScreenConnect et RouterOS : patch avant demain

La CISA a inscrit cinq failles activement exploitées à son catalogue KEV : CVE-2026-84869 dans ConnectWise ScreenConnect (CVSS 9.9), CVE-2026-67277 et CVE-2026-86060 dans MikroTik RouterOS, et les deux failles JFrog Artifactory déjà vues en début de semaine. Huntress a documenté trois incidents où ScreenConnect a servi à distribuer un VBScript, et le CERT polonais une chaîne baptisée MikroTrick qui prend le contrôle de routeurs sans authentification.

The Hacker News · 2 min

  1. 02 Vos agents de code noient la détection 3 min
  2. 03 Symfony démonte FrameworkBundle en vingt bundles 3 min
  3. 04 NocoBase met à jour par clé, pas par filtre 3 min
  4. 05 La falaise de Pandas vous vend un cluster 3 min
+ 3 autres sujets ce jour-là

Samedi 12 septembre 2026

10 sujets25 min

  • Sécurité
  • IA & LLM
  • Web & Front
  • Cloud & Ops
  • Outils & méthode
  • Langages & OS
1:13

Temps fortSÉCURITÉ

GitLab : dix sur dix, vos secrets sont lisibles

CVE-2026-85706 (CVSS 10.0) permet à un utilisateur non authentifié de lire n'importe quel fichier d'un serveur GitLab via l'API des commits. watchTowr a observé les premières sondes à 06:00 UTC le 11 septembre, quelques heures après la publication. La CISA a inscrit la faille à son catalogue des vulnérabilités exploitées le même jour.

The Hacker News · 2 min

  1. 02 Artifactory : deux failles pour devenir admin 3 min
  2. 03 RubyGems : 2 000 paquets posés par des agents 3 min
  3. 04 Anthropic détaille comment Claude a été détourné 3 min
  4. 05 Kubernetes 1.37 : les histogrammes changent 3 min
+ 5 autres sujets ce jour-là