Cette semaine : Zimbra corrige une injection de commandes déjà exploitée, Next.js traite deux exécutions de code à distance sous Windows et avec AVIF, Ubiquiti publie un bulletin couvrant 22 failles UniFi, Unraid 8 abandonnera Slackware pour Fedora uCore, et LibreOffice 26.8 travaille la typographie et les formats complexes. La veille remonte aussi Ubuntu 26.04.1, le chiffrement par défaut de Backblaze B2, une injection SQL non corrigée dans AppFlowy auto-hébergé et l’archivage de Nitter.
Cette semaine : GitLab corrige CVE-2026-19478, qui permet de modifier ou supprimer des projets publics sans authentification, Linux 7.2 apporte le cache-aware scheduling et de nouveaux pilotes, WordPress 7.1 déplace une partie du traitement des images dans le navigateur, Firefox 154 corrige 58 CVE, et GitHub revient sur une panne de 7 h 47 causée par un défaut de capacité. La veille remonte aussi le vote Debian sur les contributions assistées par IA, les certifications Nextcloud, Homepage 2.0, Readeck 0.23 et plusieurs nouveaux projets auto-hébergés.
Cette semaine : rsync 3.5 corrige 33 problèmes de sécurité, plusieurs branches de Postfix reçoivent des correctifs contre des dénis de service et contournements de politiques, Mozilla révoque une sous-clé GPG exposée dans un dépôt privé, SQLite détaille une rare corruption en mode WAL, et Planka 2.2 retire OIDC/SSO de son édition communautaire. La veille remonte aussi HestiaCP 1.10, les mises à jour Nextcloud d’août, la dissolution de l’équipe Nixpkgs core et le kit ESPHome.
Cette semaine : une faiblesse d’entropie impose une migration pour plusieurs générations de Coldcard, Proxmox VE prend officiellement en charge ARM64, le ver ChainDrop compromet 444 paquets npm et 1 381 versions, Home Assistant 2026.8 change le port des nouvelles installations OS, et FFmpeg 9.0 renforce encore l’accélération matérielle. La veille remonte aussi le retour d’expérience de Tailscale sur l’intrusion Hugging Face, Uptime Kuma 2.5, la Shadow Stack proposée pour Fedora 45, Hermex, ReadMeABook et celld.
Cette semaine : File Browser s’arrête et sera archivé le 1er septembre 2026, vaultwarden 1.37.1 stabilise la compatibilité après Bitwarden 2026.7, HestiaCP 1.9.8 corrige plusieurs failles, GitHub ouvre les stacked pull requests en préversion publique, SilverBullet 2.10 ajoute multi-space et multi-compte, et la veille remonte aussi Obsidian LiveSync 1.0.0, la réduction de durée des certificats TLS, OpenTogetherTube et BookBridge.
Cette semaine : départs dans la gouvernance Jellyfin, position dure de Codeberg sur les projets générés par LLM, fin annoncée du tout gratuit pour l’API SmartThings, Vikunja 2.4.0 avec dix correctifs de sécurité et premières fonctions Pro, vaultwarden 1.37.0 avec correctifs de sécurité et compatibilité clients 2026.7. La veille remonte aussi Pangolin 1.21, Bandcamp Subsonic, Nextcloud et degoog.
Cette semaine : Sashiko relance la discussion sur l’IA dans la revue du kernel Linux, Pocket ID et Tinyauth franchissent une étape utile côté OIDC, NocoDB déclenche des critiques sur ses fonctions enterprise, Dawarich ajoute Poster Studio, Immich 3.0.3 arrive dans le dépôt F-Droid de FUTO, et SUB/WAVE propose une radio personnelle basée sur Navidrome ou Subsonic.
Navidrome 0.63 apporte les paroles synchronisées en sidecar, de gros gains de performance et des correctifs de contrôle d’accès. GitHub limite certains endpoints stargazers/watchers. Pangolin 1.20 ajoute un Resource Launcher et une Global Command Palette. Home Assistant Companion arrête iOS 15, watchOS 8 et macOS 11 après la version 2026.7.1. La veille remonte aussi Backblaze Drive Stats, Debian 13.6, KeeWeb, FUTO Notes et TypeType.
Immich v3 passe en stable avec édition mobile, workflows et contrôles d’intégrité. HCCF veut créer un TLD .self pour le self-hosting. Ente ouvre ses métriques business. Microsoft publie WSL containers en preview. Plex augmente fortement le Plex Pass à vie. Côté veille FreshRSS : Godot durcit sa contribution face au code généré par IA, opencode enchaîne les correctifs et oomwoo propose un aspirateur open source.
En bref # Instructure (Canvas) rançonnée : ShinyHunters revendique 3.65 To de données, rançon payée. Exchange Server zero-day (CVE-2026-42897) : XSS dans OWA, pas de patch, exploitation active. BitLocker YellowKey (CVE-2026-45585) : contournement du chiffrement disque avec accès physique. Gitea/Forgejo (CVE-2026-27771) : 30 000+ instances exposent leurs images privées depuis 4 ans. Verizon DBIR 2026 : 48 % des brèches impliquent un tiers, +60 % sur un an. Chrome 148 : 2 correctifs critiques sur Linux (WebRTC UAF, UI spoofing).
En bref # Proxmox VE 9.2 avec Load Balancer natif, SDN BGP/WireGuard, et Debian 13. Microsoft Azure Linux 4.0 : leur première distro grand public, immutable, orientée AI/K8s. Plex Lifetime à 750 $ le 1er juillet. Oui, vous avez bien lu. 3 800 repos GitHub compromis par une extension VS Code malveillante installée par un employé. Jellyfin profite de la panique Plex en « quadruplant » son prix (4 × 0 $ = 0 $).