Aller au contenu

Linux

Weekly #28 : GitLab, Linux 7.2, WordPress 7.1, Firefox et GitHub

Cette semaine : GitLab corrige CVE-2026-19478, qui permet de modifier ou supprimer des projets publics sans authentification, Linux 7.2 apporte le cache-aware scheduling et de nouveaux pilotes, WordPress 7.1 déplace une partie du traitement des images dans le navigateur, Firefox 154 corrige 58 CVE, et GitHub revient sur une panne de 7 h 47 causée par un défaut de capacité. La veille remonte aussi le vote Debian sur les contributions assistées par IA, les certifications Nextcloud, Homepage 2.0, Readeck 0.23 et plusieurs nouveaux projets auto-hébergés.

Weekly #23 : Linux et IA, OIDC homelab, NocoDB, Dawarich et SUB/WAVE

Cette semaine : Sashiko relance la discussion sur l’IA dans la revue du kernel Linux, Pocket ID et Tinyauth franchissent une étape utile côté OIDC, NocoDB déclenche des critiques sur ses fonctions enterprise, Dawarich ajoute Poster Studio, Immich 3.0.3 arrive dans le dépôt F-Droid de FUTO, et SUB/WAVE propose une radio personnelle basée sur Navidrome ou Subsonic.
Podman 6.0.0 : ce qu'il faut vérifier avant de migrer

Podman 6.0.0 : ce qu'il faut vérifier avant de migrer

Podman 6.0.0 est disponible depuis fin juin 2026, avec un billet de présentation publié début juillet. C’est une version majeure avec plusieurs suppressions de composants historiques : fin du support cgroups v1, retrait de slirp4netns et iptables, abandon de BoltDB pour SQLite, et refonte du parsing des fichiers de configuration. Si vous utilisez Podman en production ou dans des pipelines CI, cette montée de version demande une vraie préparation. Ce n’est pas une simple mise à jour. Plusieurs changements peuvent rendre une installation inutilisable si la migration n’est pas anticipée.

Weekly #19 : Synology DSM 7.4, AUR sous pression, Fedora et le risque des agents IA

Synology dévoile DSM 7.4 avec déduplication HDD, agent IA natif et Drive 4.1 à recherche sémantique. L’AUR d’Arch traverse une vague de paquets malveillants. Fedora : un compte contributeur compromis aurait permis à un agent IA d’interagir avec le bug tracker. Linux 7.1, Immich v3 RC, Proxmox DCM 1.1, KDE Plasma 6.7, Lore VCS d’Epic Games.
Campagne Atomic Arch : environ 1 500 paquets AUR potentiellement touchés

Campagne Atomic Arch : environ 1 500 paquets AUR potentiellement touchés

··1677 mots·8 mins
Le 11 juin 2026, Sonatype a révélé une campagne de détournement de paquets dans l’Arch User Repository (AUR). Baptisée Atomic Arch, elle visait des paquets orphelins repris par de nouveaux comptes, puis modifiés pour installer une dépendance npm malveillante. Sonatype estime qu’environ 1 500 paquets ont pu être concernés au fil de plusieurs vagues. Ce chiffre était encore présenté comme préliminaire dans son analyse. Arch Linux a confirmé un volume important d’adoptions et de mises à jour malveillantes sans publier de décompte définitif. L’analyse statique du second étage montre des fonctions de collecte d’identifiants, d’anti-debugging et des références à eBPF pouvant servir à masquer des processus, fichiers ou connexions. Elle ne permet pas d’affirmer que toutes ces fonctions ont été exécutées sur chaque machine touchée. Mise à jour du 28 août 2026 : le nombre de paquets est présenté comme une estimation, et les capacités eBPF comme des fonctions observées lors de l’analyse statique. La version initiale les décrivait trop directement comme un rootkit pleinement déployé.
Nginx RIFT (CVE-2026-42945) : vérifier les configurations réellement exposées

Nginx RIFT (CVE-2026-42945) : vérifier les configurations réellement exposées

··1298 mots·7 mins
CVE-2026-42945, surnommée Nginx RIFT par ses découvreurs, est un dépassement de tampon dans ngx_http_rewrite_module. Le défaut existe depuis Nginx 0.6.27 et peut être déclenché à distance lorsqu’une configuration utilise une séquence particulière de directives rewrite et set avec des données contrôlées par le client. L’équipe de recherche depthfirst a démontré une exécution de code avec l’ASLR désactivé. Cette preuve établit que la corruption mémoire est exploitable dans un environnement préparé, mais elle ne démontre pas une exécution de code fiable sur toute installation Nginx moderne. Nginx classe la vulnérabilité au niveau medium. Les versions 0.6.27 à 1.30.0 sont affectées. Les branches 1.30.1 et 1.31.0 ont introduit le correctif. Mise à jour du 28 août 2026 : la première version de cet article évaluait trop largement le risque comme élevé pour les reverse proxies, homelabs et ingress Kubernetes. La priorité dépend d’abord de la version et de la présence du chemin rewrite/set vulnérable. La qualification amont est medium.
Debian 14 Forky : builds reproductibles, loong64 et impacts côté serveur

Debian 14 Forky : builds reproductibles, loong64 et impacts côté serveur

Debian 14, nom de code Forky, est la future version stable de Debian. Au 14 mai 2026, elle est encore en branche testing. Aucune date de sortie n’est annoncée, et les étapes du freeze ne sont pas encore planifiées publiquement. Le bulletin de l’équipe Release publié le 10 mai 2026 apporte tout de même plusieurs informations importantes : les builds reproductibles deviennent une contrainte plus forte dans la migration des paquets, les binNMU passent par davantage de tests automatiques, et l’architecture loong64 arrive dans l’archive Debian. Pour un serveur de production, la conclusion immédiate est simple : Debian 13 Trixie reste la version stable à utiliser. Debian 14 est intéressante à tester dès maintenant, mais pas à déployer comme base principale tant qu’elle n’est pas publiée en stable.
Ubuntu Server 26.04 LTS : ce qu'il faut savoir avant de migrer

Ubuntu Server 26.04 LTS : ce qu'il faut savoir avant de migrer

··2469 mots·12 mins
Ubuntu 26.04 LTS est sortie le 23 avril 2026 sous le nom Resolute Raccoon. Pour un poste desktop, c’est une nouvelle LTS avec GNOME 50, Wayland et quelques changements visibles. Pour un serveur, c’est autre chose : une base qui peut rester en production pendant plusieurs années, avec un nouveau noyau, une pile crypto plus stricte, des paquets serveur mis à jour, des changements de comportement sur des services courants, et une stratégie de support à bien comprendre avant de lancer un do-release-upgrade. Je regarde donc Ubuntu 26.04 LTS sous l’angle qui m’intéresse le plus ici : serveurs, VPS, homelab, cloud, sécurité et migration propre.
Dirty Frag sous Linux : vérifier l'exposition et installer les correctifs

Dirty Frag sous Linux : vérifier l'exposition et installer les correctifs

··1359 mots·7 mins
Dirty Frag désigne deux vulnérabilités du noyau Linux publiées le 7 mai 2026 par Hyunwoo Kim. Elles sont suivies sous CVE-2026-43284 pour le chemin XFRM/ESP et CVE-2026-43500 pour RxRPC. Dans les deux cas, un attaquant qui peut déjà exécuter du code localement peut modifier une page du cache mémoire associée à un fichier normalement accessible en lecture seule. Le démonstrateur public utilise cette primitive pour obtenir les privilèges root. Mise à jour du 28 août 2026 : les deux CVE disposent désormais de correctifs dans les noyaux fournis par les principales distributions. La désactivation des modules reste une solution temporaire lorsque la mise à jour est impossible. L’article initial, écrit pendant la divulgation, indiquait encore que le second correctif n’était pas publié.