Cette semaine : une faille d’authentification corrigée dès 2023 revient toucher les anciennes installations Proxmox VE, FreshRSS 1.30 durcit les accès réseau et plusieurs fonctions sensibles, Jellyfin 12 réécrit sa base au premier démarrage, Bitwarden Lite ajoute un mode rootless et read-only, et Nextcloud publie trois maintenances tout en arrêtant la branche 32. La veille remonte aussi OpenVPN 2.7.7, Ubuntu 24.04.5, Uptime Kuma 2.5.4 et deux changements de gouvernance à surveiller.
Cette semaine : PaperCut NG/MF subit une seconde vague d’attaques, deux failles SonicWall SMA 1000 sont exploitées, Plex demande une mise à jour rapide sans encore détailler les CVE, DokuWiki corrige un défaut pouvant mener à une RCE ou à la suppression de fichiers, et Home Assistant 2026.9 modernise Modbus. File Browser est désormais archivé, tandis que Tailcat réutilise le plan de données de Tailscale sans compte ni control plane.
Cette semaine : Zimbra corrige une injection de commandes déjà exploitée, Next.js traite deux exécutions de code à distance sous Windows et avec AVIF, Ubiquiti publie un bulletin couvrant 22 failles UniFi, Unraid 8 abandonnera Slackware pour Fedora uCore, et LibreOffice 26.8 travaille la typographie et les formats complexes. La veille remonte aussi Ubuntu 26.04.1, le chiffrement par défaut de Backblaze B2, une injection SQL non corrigée dans AppFlowy auto-hébergé et l’archivage de Nitter.
Cette semaine : GitLab corrige CVE-2026-19478, qui permet de modifier ou supprimer des projets publics sans authentification, Linux 7.2 apporte le cache-aware scheduling et de nouveaux pilotes, WordPress 7.1 déplace une partie du traitement des images dans le navigateur, Firefox 154 corrige 58 CVE, et GitHub revient sur une panne de 7 h 47 causée par un défaut de capacité. La veille remonte aussi le vote Debian sur les contributions assistées par IA, les certifications Nextcloud, Homepage 2.0, Readeck 0.23 et plusieurs nouveaux projets auto-hébergés.
Cette semaine : rsync 3.5 corrige 33 problèmes de sécurité, plusieurs branches de Postfix reçoivent des correctifs contre des dénis de service et contournements de politiques, Mozilla révoque une sous-clé GPG exposée dans un dépôt privé, SQLite détaille une rare corruption en mode WAL, et Planka 2.2 retire OIDC/SSO de son édition communautaire. La veille remonte aussi HestiaCP 1.10, les mises à jour Nextcloud d’août, la dissolution de l’équipe Nixpkgs core et le kit ESPHome.
Cette semaine : une faiblesse d’entropie impose une migration pour plusieurs générations de Coldcard, Proxmox VE prend officiellement en charge ARM64, le ver ChainDrop compromet 444 paquets npm et 1 381 versions, Home Assistant 2026.8 change le port des nouvelles installations OS, et FFmpeg 9.0 renforce encore l’accélération matérielle. La veille remonte aussi le retour d’expérience de Tailscale sur l’intrusion Hugging Face, Uptime Kuma 2.5, la Shadow Stack proposée pour Fedora 45, Hermex, ReadMeABook et celld.
Cette semaine : File Browser s’arrête et sera archivé le 1er septembre 2026, vaultwarden 1.37.1 stabilise la compatibilité après Bitwarden 2026.7, HestiaCP 1.9.8 corrige plusieurs failles, GitHub ouvre les stacked pull requests en préversion publique, SilverBullet 2.10 ajoute multi-space et multi-compte, et la veille remonte aussi Obsidian LiveSync 1.0.0, la réduction de durée des certificats TLS, OpenTogetherTube et BookBridge.
Cette semaine : départs dans la gouvernance Jellyfin, position dure de Codeberg sur les projets générés par LLM, fin annoncée du tout gratuit pour l’API SmartThings, Vikunja 2.4.0 avec dix correctifs de sécurité et premières fonctions Pro, vaultwarden 1.37.0 avec correctifs de sécurité et compatibilité clients 2026.7. La veille remonte aussi Pangolin 1.21, Bandcamp Subsonic, Nextcloud et degoog.
Debian 14, nom de code Forky, est la future version stable de Debian. Au 14 mai 2026, elle est encore en branche testing. Aucune date de sortie n’est annoncée, et les étapes du freeze ne sont pas encore planifiées publiquement.
Le bulletin de l’équipe Release publié le 10 mai 2026 apporte tout de même plusieurs informations importantes : les builds reproductibles deviennent une contrainte plus forte dans la migration des paquets, les binNMU passent par davantage de tests automatiques, et l’architecture loong64 arrive dans l’archive Debian.
Pour un serveur de production, la conclusion immédiate est simple : Debian 13 Trixie reste la version stable à utiliser. Debian 14 est intéressante à tester dès maintenant, mais pas à déployer comme base principale tant qu’elle n’est pas publiée en stable.