ISC Stormcast For Tuesday, July 28th, 2026 https://isc.sans.edu/podcastdetail/10026, (Tue, Jul 28th)
28/07/2026 02:00(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
27°C
ciel dégagé
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
Attackers used Hermes, an autonomous open source tool, in unrestricted "YOLO mode" to conduct espionage against Thailand's Ministry of Finance.
This category of vulnerabilities allows an attacker to easily acquire administrative level permissions and bypass cloud providers' access controls.
An FBI agent explains how the mulitnational law-enforcement Operation Cronos was successful in disrupting the largest ransomware group of its time.
Confidence in autonomous security tools is declining, and here's why.
Yet another Israeli mass surveillance company: Made by Israeli surveillance company Cognyte, the tech simulates a mobile phone tower, which forces nearby phones to connect to it. That enables cops to keep tabs on any phones in the vicinity ...
Spring Boot exposes the endpoint "/actuator/heapdump" to collect debug information. By default, the endpoint will return a file heapdump.hprof, which includes a binary heapdump that can be used to analyze the current state of the application....
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
ESAFENET's CDG showed up in our data before. The company focused on secure document management and data leakage prevention solutions. The "CDG" stands for "Content Data Guard", and the product appears to be mostly targeting the Chinese market...
Fries is an assume breach Windows box that hides a sprawl of Linux services behind the domain controller. I’ll start with a set of credentials that don’t work anywhere obvious and use them to log into a Gitea instance, recovering database and...
Escalating threats are forcing boards to prioritize security, but communication gaps persist. Boards and security teams each say they need more support to bridge the divide.
Lower catch this year. As usual, you can also use this squid post to talk about the security stories in the news that I haven’t covered. Blog moderation policy.
The hacking of Hugging Face by a rogue OpenAI agent is significant, but unsurprising — and preventing the next AI model escape will be difficult, at best.
Dear blog readers,In this post I'll provide actionable intelligence on some of the malware phone back C&C (Command and Control) domains for Media Land bulletproof hosting provider themed malicious software.Sample phone back C&C (Command and...
A porous API endpoint exposes, names, email addresses, location, and site status, all of which can be easily gleaned by anyone with a browser.
Microsoft addresses a public-by-default configuration and chain of code flaws in Azure Automation that could have let attackers seize another tenant's identity and access others' data, credentials, and cloud workloads.
This essay was written with Barath Raghavan, and originally appeared in The Guardian. Major benchmarks measure what AI can do. None measure whether it does what you mean: the distance between what you ask an AI to do and the unspoken assumptions...
The AI security layer and guardrails for many AI products don't evenly protect against jailbreaking and unsafe actions in every single language.
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
A state-sponsored threat group, dubbed "Laundry Bear," sends "half-click" phishing emails that require a victim only to open or preview the message.
Aucun article de sécurité disponible
Cette vulnérabilité critique permet à un attaquant distant d'accéder à des fonctionnalités internes privilégiées, compromettant totalement l'orchestrateur. L'exploitation active est connue, ce qui rend la menace immédiate. L'impact est maximal...
Pheditor 2.0.1 à 2.0.4 contient une injection de commandes OS dans le gestionnaire d'actions du terminal, permettant à tout utilisateur authentifié d'exécuter des commandes arbitraires. Le contournement de la liste blanche TERMINAL_COMMANDS via...
Le plugin MemberGlut ne valide pas le rôle choisi lors de l'inscription front-end, permettant à des utilisateurs non authentifiés de s'inscrire avec un rôle administrateur. Cela conduit à une compromission totale du site WordPress.
Ce plugin ne valide pas le type des fichiers téléchargés et son API de téléchargement est activée par défaut avec des identifiants codés en dur identiques sur toutes les installations. Un attaquant non authentifié peut télécharger des fichiers...
Vulnérabilité de débordement de tampon basée sur le tas dans les liaisons C++ d'Apache Thrift, permettant potentiellement l'exécution de code arbitraire à distance. Un attaquant non authentifié peut exploiter cette faille pour compromettre...
Vulnérabilité d'injection eval dans vBulletin permettant à un attaquant non authentifié d'exécuter du code PHP arbitraire à distance via le paramètre pagenav[pagenumber]. Cela peut entraîner une compromission complète du site. La mise à jour vers...
Cette vulnérabilité use-after-free critique dans le parsing SQL permet à un attaquant distant d'exécuter du code arbitraire via des requêtes SQL malveillantes. L'impact est très élevé, compromettant totalement le système. La correction est impérative.
JetBrains TeamCity avant les versions 2026.1.3 et 2025.11.7 permet une exécution de code à distance non authentifiée via le protocole de sondage des agents. Cette vulnérabilité critique expose les serveurs à une compromission totale sans...
Cette vulnérabilité critique permet à un attaquant non authentifié d'accéder à l'éditeur de fichiers, au téléchargement et au terminal via un mot de passe par défaut codé en dur. L'exploitation permet la lecture/écriture arbitraire de fichiers et...
Cette vulnérabilité XSS réfléchie critique dans le gestionnaire de plugins permet à un attaquant d'exécuter du code arbitraire via des liens deep link malveillants. L'impact est très élevé, avec accès complet à Node.js. La correction est impérative.
Vulnérabilité d'injection SQL non authentifiée dans MapSVG, permettant à un attaquant d'exécuter des requêtes SQL arbitraires. Cela peut entraîner une divulgation de données sensibles ou une compromission complète de la base de données. La mise à...
L'injection SQL non authentifiée permet à un attaquant d'exécuter des requêtes malveillantes sur la base de données. Cela peut entraîner une compromission totale des données et une prise de contrôle du système.
L'injection SQL non authentifiée permet à un attaquant d'exécuter des commandes SQL arbitraires. Cela peut entraîner une compromission complète des données et une prise de contrôle du site.
L'injection SQL non authentifiée permet à un attaquant d'exécuter des requêtes malveillantes sur la base de données. Cela peut entraîner une compromission totale des données et une prise de contrôle du système.
L'injection SQL non authentifiée permet à un attaquant d'exécuter des commandes SQL arbitraires. Cela peut entraîner une compromission complète des données et une prise de contrôle du site.
Le plugin Masteriyo LMS ne vérifie pas correctement l'autorisation sur une action AJAX non authentifiée utilisée pour effacer les sessions utilisateur. Un attaquant non authentifié peut forcer la déconnexion de tout utilisateur, y compris les...
Ce plugin WordPress ne valide pas correctement les requêtes webhook WeChat, car la vérification de signature échoue toujours et le code de connexion généré est divulgué dans la réponse. Un attaquant non authentifié peut forger un événement de...
Les bindings c_glib d'Apache Thrift ne valident pas correctement le certificat TLS par rapport au nom d'hôte, permettant des attaques de type homme du milieu. Un attaquant peut intercepter et modifier les communications chiffrées. Cette...
Vulnérabilité de lecture hors limites dans les liaisons c_glib d'Apache Thrift, pouvant entraîner une divulgation d'informations sensibles ou un déni de service. Un attaquant peut exploiter cette faille pour lire des données mémoire non...
Vulnérabilité de validation incorrecte de quantité spécifiée et de lecture hors limites dans les liaisons C++ d'Apache Thrift. Cela peut permettre à un attaquant de provoquer un déni de service ou une divulgation d'informations. La mise à jour...
Cette vulnérabilité d'injection SQL critique permet à un attaquant non authentifié d'exécuter des requêtes malveillantes via le paramètre order_by. Sous certaines configurations MySQL, cela peut mener à une exécution de code à distance. L'impact...
Une vulnérabilité de validation d'entrée dans un composant API de l'orchestrateur Arista permet à un utilisateur authentifié de manipuler des requêtes backend. Cela peut entraîner un accès non autorisé à des données et des connexions réseau...
Cette vulnérabilité critique permet à un attaquant non authentifié d'écrire un fichier arbitraire dans un répertoire accessible via le web, conduisant à une exécution de code à distance. La protection repose uniquement sur une clé cryptographique...
Cette vulnérabilité use-after-free dans le parsing JSON permet à un attaquant distant de provoquer une exécution de code arbitraire via des payloads JSON malveillants. L'impact est élevé, pouvant compromettre la confidentialité, l'intégrité et la...
LibRaw 0.21 est vulnérable à un débordement de tampon dans les fonctions stretch() et fuji_rotate(). Cette vulnérabilité peut être exploitée pour provoquer une corruption mémoire et potentiellement exécuter du code arbitraire via des fichiers...
Pheditor avant la version 2.0.5 permet un contournement de la liste blanche des commandes du terminal via la substitution de commandes shell comme $(). Bien que la commande soit vérifiée au début, la chaîne complète est passée à shell_exec(),...
Pheditor 2.0.1 à 2.0.6 utilise une liste noire de caractères incomplète pour nettoyer les commandes du terminal, laissant les caractères |, ` et le saut de ligne non bloqués. Un utilisateur authentifié avec la permission terminal peut contourner...
Une faiblesse dans la gestion des événements expose des informations d'autorisation privilégiées à un utilisateur moins privilégié dans des conditions spécifiques. Cela permet à un attaquant d'obtenir des accès non autorisés, affectant gravement...
Un contrôle insuffisant de la génération de code dans le compilateur JSON Pointer-to-accessor permet à un attaquant authentifié avec des privilèges d'édition d'exécuter du JavaScript arbitraire sur le serveur. Cela compromet totalement la...
Une validation insuffisante des liens symboliques dans la fonction d'importation Git permet à un attaquant authentifié d'exécuter du code arbitraire via un dépôt Git malveillant. Cela compromet la confidentialité, l'intégrité et la disponibilité...
Une validation d'autorisation incorrecte dans la signature du jeton de rafraîchissement permet à des utilisateurs non administrateurs d'obtenir un jeton administrateur signé. Cela permet une escalade de privilèges complète, compromettant la...
Une faiblesse de désérialisation dans la gestion des paquets permet à un utilisateur faiblement privilégié d'impacter la confidentialité, l'intégrité et la disponibilité dans des conditions spécifiques de référentiel. Cela peut conduire à une...
Une validation de chemin insuffisante dans la gestion d'extraction/écriture d'archives permet à des entrées avec des séquences de traversée d'être écrites en dehors de l'emplacement prévu. Cela permet une exécution de code arbitraire ou une...
JFrog Artifactory contient une faiblesse de gestion d'authentification dans le traitement des requêtes internes qui, sous certaines conditions, permet à un attaquant d'élever ses privilèges au-delà du niveau d'accès prévu. Cette vulnérabilité...
Cette vulnérabilité XSS stockée et réfléchie dans la sanitisation SVG permet à un attaquant authentifié d'exécuter des scripts via des éléments SVG malveillants. L'impact est élevé, pouvant compromettre la sécurité de l'application. La correction...
Ce plugin WordPress ne restreint pas les URL fournies par l'utilisateur avant de les récupérer côté serveur, permettant à des attaquants non authentifiés de lire des fichiers locaux arbitraires. Cela expose des informations sensibles comme les...
L'injection SQL par un abonné permet à un utilisateur authentifié d'exécuter des requêtes malveillantes. Cela peut compromettre la base de données et les données des utilisateurs.
Une fonctionnalité VCO d'Arista ne valide pas suffisamment les entrées fournies par l'appelant, permettant à des administrateurs Enterprise Standard de faire des requêtes vers des services internes normalement inaccessibles. Cette vulnérabilité...
Vulnérabilité d'injection de commandes OS dans Progress Software LoadMaster, permettant à un attaquant authentifié avec privilèges élevés d'exécuter des commandes arbitraires. Cela peut entraîner une compromission complète du système. La mise à...
Vulnérabilité d'injection de commandes OS dans l'interface de gestion de géolocalisation de Progress Software LoadMaster. Un attaquant authentifié avec privilèges élevés peut exécuter des commandes arbitraires. Cela peut entraîner une...
Vulnérabilité d'injection de commandes OS dans la fonctionnalité de restauration de sauvegarde de Progress Software LoadMaster. Un attaquant authentifié avec privilèges élevés peut exécuter des commandes arbitraires. Cela peut entraîner une...
Cette vulnérabilité de type cross-site scripting stocké dans SiYuan avant la version 3.7.2 permet à un attaquant disposant de droits d'édition d'injecter des gestionnaires d'événements onload via des attributs de style non échappés. L'exécution...
Le plugin n'invoque pas correctement son callback de permission REST, laissant toutes les routes d'une API accessibles sans authentification. Un attaquant non authentifié peut lire les données de réservation des clients et modifier les...
Le plugin MainWP Child ne vérifie pas l'identité du demandeur lors de l'enregistrement de site lorsque l'authentification par mot de passe est désactivée. Un attaquant non authentifié peut usurper l'identité d'un administrateur en nommant son...
Ce plugin permet aux champs d'inscription personnalisés d'écrire dans la méta-clé des capacités utilisateur sur les sites avec un préfixe de table non standard. Un utilisateur non authentifié peut ainsi obtenir le rôle administrateur si un champ...
Une validation incorrecte du jeton vérifie la signature et l'émetteur mais pas la portée, permettant une escalade de privilèges. Un attaquant peut obtenir des accès non autorisés à des ressources sensibles, compromettant la confidentialité,...
Vulnérabilité d'autorisation incorrecte dans Progress Software LoadMaster, permettant à un attaquant authentifié avec faibles privilèges d'élever ses privilèges à root. Cela peut entraîner une compromission complète du système. La mise à jour est urgente.
Vulnérabilité d'autorisation manquante dans Progress Software LoadMaster, permettant à un attaquant authentifié avec faibles privilèges d'effectuer des opérations administratives via l'API REST. Cela peut entraîner une compromission du système....
Un attaquant local avec faibles privilèges peut contourner la vérification de signature du fichier d'activation SSH, permettant d'activer l'accès SSH sur l'appareil. Cela conduit à un accès administratif non autorisé et à une compromission...
Un utilisateur local non privilégié peut exécuter du code arbitraire dans le noyau, entraînant une élévation de privilèges locale. L'attaquant peut obtenir les droits root et prendre le contrôle total du système. Cette vulnérabilité est critique...
NVIDIA NeMo pour Linux contient une vulnérabilité d'injection de commandes OS permettant à un attaquant d'exécuter du code arbitraire. Une exploitation réussie peut mener à l'exécution de code, à la falsification de données, à l'escalade de...
Un dépassement d'entier signé dans le calcul de la taille du tampon pour les images FITS entraîne une allocation insuffisante de mémoire sur le tas. Lorsque cfitsio écrit une ligne complète de pixels, un débordement de tampon se produit, pouvant...
Un problème de permissions a été corrigé avec des restrictions supplémentaires dans macOS. Cette vulnérabilité permet à une application malveillante d'obtenir des privilèges root, ce qui peut entraîner une compromission totale du système.
Un problème de permissions a été corrigé avec des restrictions supplémentaires dans macOS. Cette vulnérabilité permet à une application malveillante d'obtenir des privilèges root, similaire à la CVE-2026-39874, nécessitant une mise à jour urgente.
Un problème d'injection a été corrigé avec une validation améliorée dans macOS. Cette vulnérabilité permet à une application d'obtenir des privilèges root, en exploitant un défaut de validation des entrées.
Un problème de gestion de chemin a été corrigé avec une validation améliorée dans plusieurs systèmes Apple. Cette vulnérabilité permet à une application d'obtenir des privilèges root, affectant une large gamme de produits.
Un problème d'analyse dans la gestion des chemins de répertoires a été corrigé avec une validation améliorée dans macOS. Cette vulnérabilité permet à une application d'obtenir des privilèges root, exploitant un défaut de validation des chemins.
Un débordement de tampon a été corrigé avec une meilleure vérification des limites dans plusieurs systèmes Apple. Le traitement d'un fichier malveillant peut entraîner une terminaison inattendue de l'application ou une exécution de code arbitraire.
Le ClusterRole 'view' inclut une règle 'create' sur le sous-ressource 'datavolumes/source', permettant de cloner le contenu de n'importe quel PVC sans autorisation d'écriture dans le namespace source. Un utilisateur avec le rôle 'view' et un...
L'injection SQL par un administrateur permet à un utilisateur privilégié d'exécuter des requêtes malveillantes. Cela peut compromettre la base de données et les données marketing.
Cette injection SQL nécessite un administrateur pour exécuter des requêtes malveillantes dans la base de données. L'impact est élevé car elle peut compromettre toutes les données du site.
Ce plugin ne vérifie pas que le paiement externe approuvé correspond à la commande WooCommerce ou au montant dû. Un attaquant non authentifié peut marquer des commandes arbitraires comme payées en réutilisant une référence de paiement valide...
Le plugin Download Manager ne lie pas son jeton de téléchargement temporaire à la session de demande et ne l'expire pas rapidement. Un attaquant qui obtient une clé de téléchargement divulguée peut télécharger de manière répétée des fichiers...
Les bindings Python d'Apache Thrift gèrent mal les données hautement compressées, permettant une amplification de données. Un attaquant peut envoyer des données compressées qui, une fois décompressées, consomment des ressources excessives,...
Une boucle infinie peut être déclenchée dans les bindings Python, Go, PHP et Java d'Apache Thrift, entraînant un déni de service. L'attaquant peut envoyer des données malveillantes qui bloquent le traitement. La mise à jour vers la version 0.24.0...
Les bindings Java d'Apache Thrift (versions 0.19.0 à 0.24.0) allouent des ressources sans limite, permettant un déni de service par épuisement des ressources. Un attaquant peut envoyer des requêtes qui consomment toute la mémoire disponible. La...
Les bindings C++ d'Apache Thrift ne valident pas correctement le certificat TLS par rapport au nom d'hôte, exposant les communications à des attaques de type homme du milieu. Un attaquant peut intercepter les données échangées. La mise à jour...
Plusieurs bindings d'Apache Thrift (C++, Java, Python, Go, D, C/GLib) gèrent mal les données hautement compressées, permettant une amplification de données et un déni de service. Un attaquant peut envoyer des données compressées qui consomment...
Les bindings Ruby d'Apache Thrift gèrent mal les données hautement compressées, permettant une amplification de données et un déni de service. Un attaquant peut envoyer des données compressées qui, une fois décompressées, épuisent les ressources....
Les bindings Node.js d'Apache Thrift souffrent d'une complexité algorithmique inefficace et d'une allocation de ressources sans limite, permettant un déni de service. Un attaquant peut envoyer des requêtes qui consomment excessivement le CPU ou...
Plusieurs bindings d'Apache Thrift (C++, c_glib, Go, netstd, Delphi, Haxe) sont vulnérables à un débordement d'entier, pouvant conduire à un comportement inattendu ou un déni de service. Un attaquant peut exploiter ce défaut pour corrompre la...
Vulnérabilité d'allocation de ressources sans limites dans les liaisons Rust d'Apache Thrift, permettant un déni de service par épuisement des ressources. Un attaquant peut envoyer des requêtes malveillantes pour saturer le système. La mise à...
Cette vulnérabilité expose les données sensibles des abonnés, permettant à un attaquant de compromettre la confidentialité des informations. L'impact est modéré mais nécessite une correction rapide pour éviter les fuites de données.
L'exposition non authentifiée de données sensibles permet à un attaquant d'accéder à des informations confidentielles sans privilèges. Cela peut entraîner des violations de la vie privée et des pertes financières.
Le contrôle d'accès non authentifié permet à un attaquant de contourner les restrictions et d'accéder à des fonctionnalités protégées. Cela expose les transactions et les données des utilisateurs à des risques.
Cette vulnérabilité non authentifiée de type inconnu peut permettre des actions malveillantes sans identification préalable. L'impact exact est flou, mais il compromet la sécurité du site.
La vulnérabilité non authentifiée d'un autre type expose le système à des attaques non spécifiées. Cela peut entraîner des perturbations des services de réservation et des fuites de données.
Le contrôle d'accès non authentifié permet à un attaquant de manipuler les formulaires sans autorisation. Cela expose les données soumises et peut mener à des modifications non autorisées.
Le contrôle d'accès non authentifié expose les fonctionnalités e-commerce à des attaquants. Cela peut permettre des manipulations de paniers et des accès non autorisés aux données des clients.
Les références directes d'objets non sécurisées permettent à un abonné d'accéder à des données d'autres utilisateurs. Cela expose les informations d'abonnement et peut mener à des fuites de données.
L'exposition non authentifiée de données sensibles permet à un attaquant d'accéder à des informations de réservation. Cela peut compromettre la confidentialité des clients et les transactions.
Cette vulnérabilité de path traversal non authentifiée permet à un attaquant sur le même réseau d'écrire des fichiers arbitraires. L'impact est élevé car elle peut conduire à une exécution de code persistante via le dossier de démarrage.
Cette faille use-after-free dans le parsing de la clause ORDER BY permet à un attaquant distant de provoquer un déni de service ou une exécution de code. L'impact est élevé, avec risque de fuite de mémoire sensible. La correction est recommandée.
facil.io 0.6.0 à 0.7.6 contient un dépassement d'entier négatif dans l'analyseur MIME multipart, permettant à un attaquant non authentifié de planter le serveur. Un en-tête Content-Disposition malveillant avec un nom de champ vide provoque une...
facil.io 0.6.0 à 0.7.6 permet un déni de service via l'analyseur multipart, où une requête avec une limite partielle gèle les processus workers à 100% CPU. L'absence de garde de progression entraîne une boucle infinie, épuisant tous les workers...
facil.io 0.7.5 à 0.7.6 présente un déni de service dans l'analyseur de transfert en bloc HTTP/1.1, où une taille de bloc négative provoque un plantage. L'attaquant envoie une seule requête POST avec un en-tête Transfer-Encoding: chunked contenant...
PostCSS avant la version 8.5.12 permet une lecture de fichier arbitraire via l'analyse du commentaire sourceMappingURL dans le CSS d'entrée. Un attaquant contrôlant le CSS peut lire les 10 premiers octets de tout fichier accessible par Node et...
Le serveur EDA utilise des contrôles d'accès permissifs et s'appuie uniquement sur l'en-tête HTTP Subject pour l'authentification mTLS sans vérifier sa provenance. Un attaquant peut usurper cet en-tête pour injecter des événements arbitraires...
La fonction UnpackFrameHeader() utilise des index contrôlés par l'attaquant pour accéder à des tableaux sans vérification de limites, entraînant un débordement de tampon sur le tas. Cela permet une écriture mémoire hors limites, pouvant conduire...
Cette vulnérabilité de contrôle d'accès non authentifié permet à un attaquant de contourner les mécanismes de sécurité et d'accéder à des fonctionnalités de paiement sensibles. L'exploitation peut entraîner des transactions frauduleuses et une...
L'authentification brisée permet à un abonné de contourner les mécanismes de sécurité. Cela peut entraîner un accès non autorisé à des fonctionnalités protégées et des fuites d'informations.
Le contrôle d'accès non authentifié permet à un attaquant d'accéder à des fonctionnalités de gestion de produits. Cela peut entraîner des modifications non autorisées et des fuites d'informations.
La falsification de requête côté serveur non authentifiée permet à un attaquant de forcer le serveur à effectuer des requêtes. Cela peut mener à des attaques internes et à des fuites de données.
Une vulnérabilité d'élévation de privilèges authentifiée dans JFrog Platform peut être exploitée sous certaines conditions de compte provisionné par l'administrateur. Une exploitation réussie peut accorder un accès temporaire d'administrateur de...
Une vulnérabilité de Server-Side Request Forgery (SSRF) non authentifiée dans Simple Link Directory Pro jusqu'à la version 15.0.6 permet à un attaquant de forcer le serveur à effectuer des requêtes vers des destinations arbitraires. Cela peut...
Cette vulnérabilité SSRF non authentifiée permet à un attaquant de forcer le serveur à effectuer des requêtes vers des ressources internes ou externes non autorisées. L'exploitation peut mener à la découverte d'informations sensibles ou à des...
Le plugin MPG ne nettoie pas un paramètre avant de le refléter dans la réponse, permettant une attaque XSS réfléchie. Un attaquant non authentifié peut inciter une victime à envoyer une requête malveillante, exécutant du JavaScript dans son...
Le cross-site scripting non authentifié permet à un attaquant d'injecter des scripts malveillants dans les pages. Cela peut entraîner le vol de cookies et des redirections vers des sites malveillants.
Le cross-site scripting non authentifié permet à un attaquant d'injecter des scripts malveillants dans les pages de tarification. Cela peut compromettre les sessions des utilisateurs et les données de commande.
Ce XSS non authentifié permet à un attaquant d'injecter des scripts malveillants dans les pages du calendrier de réservation. L'impact est élevé car il peut compromettre les données des utilisateurs et voler des sessions.
La fonction icns_decompress lit au-delà des limites du tampon de masque alloué lorsqu'un fichier contient une ressource tronquée. Cela provoque une divulgation d'informations de la mémoire du tas via les valeurs des pixels du canal alpha, ou un...
Une faiblesse d'autorisation dans la gestion des métadonnées internes permet à un utilisateur avec un accès limité au référentiel d'écrire dans des zones de métadonnées restreintes. L'impact est limité à l'intégrité et à la disponibilité à un...
Une vulnérabilité de Cross Site Scripting (XSS) non authentifiée dans miniorange otp verification jusqu'à la version 5.5.1 permet à un attaquant d'injecter des scripts malveillants dans les pages web. Cela peut entraîner le vol de données...
Cette vulnérabilité XSS non authentifiée permet à un attaquant d'injecter du code malveillant dans les pages du site, compromettant la confidentialité des données utilisateur. L'exploitation peut entraîner le vol de cookies de session ou la...
Cette faille XSS non authentifiée expose les visiteurs à des attaques de type cross-site scripting, permettant l'exécution de scripts arbitraires dans leur navigateur. Les données sensibles comme les identifiants de session peuvent être...
Cette vulnérabilité XSS non authentifiée permet à un attaquant d'injecter du contenu malveillant via les formulaires de contact, affectant l'intégrité du site. L'exploitation peut mener à des attaques de phishing ou à la compromission de comptes...
Cette faille XSS non authentifiée permet à un attaquant d'exécuter du code JavaScript malveillant dans le contexte du navigateur des utilisateurs. Les conséquences incluent le vol de données sensibles et la modification de l'affichage du site....
Cette vulnérabilité XSS non authentifiée expose les donateurs et administrateurs à des attaques de type cross-site scripting, compromettant la sécurité des transactions. L'exploitation peut entraîner le détournement de sessions ou l'injection de...
Cette faille XSS non authentifiée permet à un attaquant d'injecter du code malveillant dans les pages de sauvegarde, affectant la confidentialité des données. L'exploitation peut compromettre les sessions administrateur et exposer les fichiers de...
Cette vulnérabilité XSS non authentifiée permet à un attaquant d'injecter du code JavaScript malveillant via les formulaires, compromettant la sécurité des utilisateurs. L'exploitation peut mener à des attaques de phishing ou au vol de données...
Cette faille XSS non authentifiée expose les visiteurs à des attaques de cross-site scripting, permettant l'exécution de scripts arbitraires dans leur navigateur. Les conséquences incluent le vol de cookies de session et la redirection vers des...
Une condition de concurrence a été corrigée avec une meilleure gestion d'état dans macOS. Cette vulnérabilité permet à une application d'obtenir des privilèges root, exploitant un défaut de synchronisation dans le traitement des états.
Une condition de concurrence a été corrigée avec une meilleure gestion d'état dans macOS. Cette vulnérabilité permet à une application d'obtenir des privilèges root, similaire à la CVE-2026-43693 mais affectant des versions spécifiques.
Dans React Router, le RSCErrorHandler manque de validation de protocole, permettant des redirections depuis des sources non fiables. Cette vulnérabilité est un suivi de la CVE-2026-53666 et n'affecte que les applications utilisant les API RSC instables.
Dans React Router, les applications qui autorisent les redirections ouvertes sont vulnérables au XSS. Un attaquant peut créer un lien malveillant qui redirige les utilisateurs vers un site externe inattendu ou exploite un vecteur XSS.
Un utilisateur avec le rôle Contributeur peut injecter du JavaScript arbitraire dans un champ d'événement non échappé, qui s'exécute dans le navigateur des visiteurs. Cela permet des attaques XSS persistantes, pouvant voler des cookies ou...
Cette vulnérabilité de suppression arbitraire de fichiers nécessite un éditeur pour être exploitée. L'impact est élevé car elle permet de supprimer des fichiers critiques du site, causant des dommages.
Cette vulnérabilité de validation d'URL dans la gestion des dépôts Ansible de JFrog Artifactory permet à un utilisateur, sous certaines conditions d'accès, de provoquer des requêtes non intentionnelles côté serveur. L'impact principal concerne la...
Un administrateur authentifié peut créer des comptes clients en double avec des identifiants identiques en raison de l'absence de contrainte d'unicité sur l'email. Cela entraîne un comportement d'authentification imprévisible et un accès non...
Une comparaison signée incorrecte dans le vérificateur de l'appel système log_filter_set permet à un utilisateur non privilégié de passer un index négatif, provoquant une lecture et une écriture hors limites dans la mémoire du noyau. Cela offre...
Un attaquant non authentifié peut supprimer définitivement des pièces jointes sans propriétaire, comme des uploads d'invités ou des médias par défaut du plugin. La vérification de propriété est absente avant la suppression, exposant les données à...
Un utilisateur authentifié peut lire les données de jalons de projets auxquels il n'est pas assigné en fournissant des identifiants entiers via l'API JSON-RPC. L'énumération des identifiants permet d'accéder aux informations de planification,...
Les bindings C++ d'Apache Thrift sont vulnérables à une lecture hors limites, permettant à un attaquant de lire des données mémoire sensibles. Cela peut entraîner une fuite d'informations ou un déni de service. La mise à jour vers la version...
Vulnérabilité de déni de service dans Mattermost due à une absence de limitation du nombre d'images et de la taille des fichiers GIF animés. Un attaquant authentifié peut provoquer un déni de service en téléchargeant un GIF animé malveillant. La...
Cette vulnérabilité de contrôle d'accès non authentifié permet à un attaquant de contourner les restrictions sans être connecté. L'impact est modéré car elle expose des fonctionnalités non autorisées mais nécessite une interaction limitée.
Ce XSS nécessite un abonné pour être exploité, limitant l'attaque aux utilisateurs authentifiés. L'impact est modéré car il permet l'injection de scripts dans le menu, affectant les visiteurs.
Cette vulnérabilité de contrôle d'accès brisé nécessite un abonné pour exploiter des fonctionnalités non autorisées. L'impact est modéré car elle expose des données ou actions sensibles sans privilèges élevés.
Ce contrôle d'accès brisé nécessite un abonné pour contourner les restrictions du menu. L'impact est modéré car il permet un accès non autorisé à des fonctionnalités du plugin.
Cette exposition de données sensibles nécessite un abonné pour accéder à des informations confidentielles. L'impact est modéré car elle peut divulguer des données de paiement ou utilisateur.
Ce contrôle d'accès non authentifié permet à un attaquant de manipuler des fonctionnalités de génération de leads sans connexion. L'impact est modéré car il expose des actions non autorisées.
Ce XSS nécessite un contributeur pour injecter des scripts dans les pages de connexion sociale. L'impact est modéré car il peut compromettre les sessions des utilisateurs.
Ce XSS nécessite un contributeur pour injecter des scripts dans les pages de documentation. L'impact est modéré car il affecte les visiteurs et peut voler des données.
Ce XSS nécessite un contributeur pour injecter des scripts dans les pages de météo. L'impact est modéré car il peut affecter les visiteurs et compromettre des sessions.
Cette vulnérabilité de type XSS (Cross-Site Scripting) affecte les contributeurs, permettant l'injection de scripts malveillants dans les pages du site. Un attaquant pourrait ainsi voler des cookies de session ou rediriger les utilisateurs vers...
Cette vulnérabilité XSS affecte les contributeurs, permettant l'injection de scripts malveillants dans les pages de la carte utilisateur. Un attaquant pourrait ainsi exécuter des actions non autorisées au nom des victimes. La gravité est modérée...
Cette faille XSS permet à un contributeur d'injecter des scripts malveillants dans les galeries d'images. Les attaquants peuvent ainsi voler des données ou rediriger les utilisateurs vers des sites malveillants. L'impact est modéré car...
Une vulnérabilité d'escalade de privilèges dans phpMyFAQ avant la version 4.1.6 permet à des administrateurs disposant uniquement de permissions de gestion de groupe de rejoindre des groupes privilégiés sans vérification des droits requis. Les...
Apache Wicket des versions 9.0.0 à 9.23.0 et 10.0.0 à 10.9.0 utilise des valeurs insuffisamment aléatoires, entraînant une vulnérabilité de défaillance du mécanisme de protection. La mise à niveau vers la version 10.10.0 est recommandée pour...
Une validation d'URL incorrecte permet à un attaquant, sous certaines conditions, d'effectuer des requêtes non autorisées depuis Artifactory. Cela expose potentiellement des services internes et des données en cache, affectant la confidentialité...
Le support des dépôts distants Terraform dans JFrog Artifactory est vulnérable à une Server-Side Request Forgery (SSRF). Un utilisateur authentifié, ou non authentifié si l'accès anonyme est activé, peut forcer Artifactory à émettre des requêtes...
Un utilisateur disposant d'un accès en lecture au dépôt distant Cargo de JFrog Artifactory peut faire en sorte qu'Artifactory demande des URL non intentionnelles et renvoie la réponse. Cela expose le système à des risques de fuite d'informations...
Les lecteurs de builds peuvent accéder aux propriétés d'environnement d'un autre dépôt. Un appelant avec un accès en lecture à un dépôt ordinaire peut sélectionner un paramètre de dépôt lisible tout en récupérant les propriétés d'environnement...
Cette vulnérabilité de contrôle d'accès non authentifié permet à un attaquant de contourner les restrictions et d'accéder à des fonctionnalités protégées. L'exploitation peut entraîner une modification non autorisée des paramètres de protection...
Cette vulnérabilité XSS non authentifiée permet à un attaquant d'injecter du code malveillant dans les pages de nettoyage de listes, affectant l'intégrité du site. L'exploitation peut compromettre les données des utilisateurs et faciliter des...
Cette vulnérabilité d'autorisation incorrecte dans le fichier astr_main_agent.py permet à un attaquant distant de manipuler des arguments pour contourner les contrôles d'accès. L'exploit est publiquement disponible, augmentant le risque...
Cette faille d'autorisation incorrecte dans le composant Subagent permet à un attaquant distant de manipuler des arguments pour obtenir des accès non autorisés. L'exploit est publiquement disponible, ce qui accroît le risque. L'installation du...
Cette faille use-after-free dans la fonction d'extraction JSON peut causer un crash du service après la libération de mémoire. Un attaquant peut provoquer un déni de service en exploitant cette vulnérabilité. L'impact est modéré mais nécessite...
Une vulnérabilité de type XSS stocké dans le plugin Advanced Ads permet aux contributeurs d'injecter des scripts arbitraires via un paramètre shortcode non échappé. Ces scripts s'exécutent lorsque des utilisateurs privilégiés consultent le...
Le plugin Document Gallery ne nettoie pas correctement les entrées utilisateur avant de les refléter dans une réponse AJAX non authentifiée. Cela permet une attaque XSS réfléchie contre des utilisateurs non authentifiés, pouvant voler des cookies...
Une vulnérabilité XSS stocké dans Simply Schedule Appointments provient d'un défaut d'ordre de nettoyage : le contenu des notifications est décodé en HTML après avoir passé le filtre wp_kses_post(). Une charge utile doublement encodée survit à...
Ce plugin ne nettoie pas une valeur reconstruite à partir de l'entrée de requête dans un gestionnaire AJAX non authentifié avant de la refléter dans la réponse HTML. Un attaquant non authentifié peut exécuter du JavaScript arbitraire dans le...
Apache Wicket des versions 9.0.0 à 9.23.0 et 10.0.0 à 10.9.0 présente une vulnérabilité de cross-site scripting due à une neutralisation incorrecte des entrées. Les utilisateurs doivent mettre à niveau vers la version 10.10.0 pour corriger ce problème.
Dans React Router, si le code applicatif permet à des entrées contrôlées par l'attaquant de modifier certains aspects des erreurs interceptées par le SSR, un attaquant peut déclencher une exécution de constructeur inattendue côté client. Cela...
Vulnérabilité de validation incorrecte de certificat avec non-concordance d'hôte dans les liaisons Python d'Apache Thrift. Cela peut permettre à un attaquant de mener des attaques de type homme du milieu. La mise à jour vers la version 0.24.0...
Ce XSS nécessite un gestionnaire de boutique pour injecter des scripts dans les pages de panier abandonné. L'impact est modéré car il affecte les utilisateurs administrateurs et clients.
Ce XSS nécessite un auteur pour injecter des scripts dans les fonctionnalités du plugin. L'impact est modéré car il peut affecter les utilisateurs et les administrateurs.
Cette faille XSS affecte les gestionnaires de boutique, permettant l'injection de scripts malveillants dans les champs de paiement. Un attaquant pourrait ainsi voler des informations de carte de crédit ou rediriger les clients. La gravité est...
Vulnérabilité de lecture de débordement de tampon basée sur le tas dans le linker GNU Binutils lors du traitement de fichiers XCOFF 32 bits. Un attaquant peut provoquer une divulgation d'informations ou un déni de service. La mise à jour est recommandée.
La fonction FetchURL utilise une liste noire statique pour le SSRF, sans résolution DNS ni revalidation après redirections HTTP. Un attaquant par injection de prompt peut fournir un nom d'hôte public redirigeant vers une adresse interne,...
Un dépassement d'entier lors du calcul de la taille de la table de lignes dans le plugin SGI permet à un fichier malveillant de provoquer un comportement indéfini. Cela entraîne l'arrêt du plugin et un déni de service, affectant la disponibilité...
Cette SSRF non authentifiée permet à un attaquant de forcer le serveur à effectuer des requêtes vers des ressources internes. L'impact est modéré car elle peut exposer des services internes mais nécessite une configuration spécifique.
Cette faille de contrôle d'accès brisé permet à un abonné d'accéder à des fonctionnalités réservées aux administrateurs. Un attaquant pourrait ainsi modifier des paramètres de prix ou accéder à des données sensibles. L'impact est modéré car...
Papra avant la version 26.5.0 permet à un utilisateur authentifié membre d'une organisation de supprimer ou renommer des balises d'une autre organisation. Le gestionnaire de route vérifie l'appartenance à l'organisation dans l'URL, mais les...
Un client authentifié peut injecter du code HTML et JavaScript malveillant dans le champ Nom du profil, qui est stocké sans échappement. Lorsque le personnel ou les administrateurs consultent les pages de gestion des clients, le script s'exécute...
Un client authentifié peut injecter du code HTML et JavaScript malveillant dans le champ Titre du ticket lors de la création d'un ticket. Ce contenu stocké s'exécute dans le navigateur du personnel ou des administrateurs consultant la page de...
Un client authentifié peut injecter du code HTML et JavaScript malveillant dans le champ de réponse au ticket, qui est stocké sans échappement. Lorsque le personnel ou les administrateurs consultent le détail du ticket de support, le script...
Cette vulnérabilité de déréférencement de pointeur nul dans la fonction _visit_pattern de llama.cpp permet une attaque à distance. Un attaquant peut provoquer un déni de service en exploitant cette faille avant qu'un correctif ne soit appliqué.
La fonction transform du composant de conversion JSON-Schema-to-GBNF dans llama.cpp est vulnérable à une allocation excessive de ressources. Un attaquant distant peut épuiser les ressources système, entraînant un déni de service.
Le plugin Events Calendar ne vérifie pas l'autorisation sur une route API REST d'importation et saute une vérification d'intégrité pour un statut particulier. Un attaquant non authentifié peut marquer des enregistrements d'importation comme...
Le plugin ne limite pas les tentatives de connexion et renvoie des réponses distinctes pour les comptes valides et invalides, permettant l'énumération d'utilisateurs et le brute-force de mots de passe. Les mécanismes de protection contre le...
Vulnérabilité de traversée de chemin dans la fonction Extract de node-unzipper, exploitable localement. Un attaquant peut accéder à des fichiers non autorisés. L'exploit a été divulgué publiquement, une mise à jour est urgente.
Cette exposition de données sensibles non authentifiée permet à un attaquant d'accéder à des informations de carte sans connexion. L'impact est faible car elle divulgue des données non critiques.
Ce contrôle d'accès non authentifié permet à un attaquant de manipuler des tickets d'événement sans connexion. L'impact est faible car il expose des fonctionnalités limitées.
Cette vulnérabilité expose des données sensibles sans authentification, permettant à un attaquant non connecté d'accéder à des informations confidentielles. L'impact est modéré car l'exposition est limitée à certaines données. La correction est...
Cette faille de contrôle d'accès brisé permet à un attaquant non authentifié d'accéder à des fonctionnalités réservées. Un attaquant pourrait ainsi modifier des paramètres ou accéder à des données sensibles. La correction est recommandée pour...
Ce contrôle d'accès brisé nécessite un contributeur pour exploiter des fonctionnalités de construction de site. L'impact est faible car il permet un accès non autorisé à des options de conception.
Une faiblesse dans droidclaw jusqu'à la version 0.5.3 permet un contournement d'autorisation via une fonctionnalité inconnue du fichier server/src/routes/goals.ts. L'exploitation à distance est possible avec une complexité élevée, et un exploit...
Cette faille de type SSRF (Server-Side Request Forgery) permet à un contributeur de forcer le serveur à effectuer des requêtes vers des ressources internes. Cela pourrait exposer des services internes ou permettre une escalade de privilèges....
Cette vulnérabilité permet à un administrateur de supprimer arbitrairement des fichiers sur le serveur. Un attaquant pourrait ainsi causer une perte de données ou compromettre l'intégrité du site. L'impact est limité car l'exploitation nécessite...
Le plugin Smart Manager n'encode pas correctement un champ avant de le rendre dans un attribut HTML dans sa grille de gestion. Un contributeur ou supérieur peut injecter du JavaScript qui s'exécute dans la session d'un administrateur consultant...
Le plugin Contact Form 7 ne valide pas l'hôte d'une URL de retour fournie par l'utilisateur avant de l'utiliser comme cible de redirection Stripe. Un attaquant non authentifié peut rediriger une victime vers un site externe arbitraire après le...
Vulnérabilité de déni de service dans Mattermost due à une absence de limitation des ressources lors de l'extraction de contenu de documents. Un utilisateur authentifié peut dégrader les téléchargements de fichiers pour tous les utilisateurs. La...
Cette CSRF non authentifiée permet à un attaquant de forcer un utilisateur à effectuer des actions non désirées. L'impact est faible car elle nécessite une interaction utilisateur et des privilèges limités.
Cette vulnérabilité CSRF (Cross-Site Request Forgery) permet à un attaquant non authentifié de forcer un administrateur à exécuter des actions non désirées. L'impact est limité car l'exploitation nécessite une interaction utilisateur. La...
Un contrôle d'accès inadéquat dans les points de terminaison de l'historique des mots de passe PAM de Devolutions Server permet à un utilisateur authentifié à faibles privilèges de divulguer des secrets d'identifiants en clair. Les versions...
Dans Astro, les champs source.title et enclosure.type sont interpolés directement dans des modèles XML sans échappement, permettant à un attaquant d'injecter du XML arbitraire dans le flux RSS. Cela peut corrompre la structure du flux, injecter...
Le plugin WPBot ne valide pas les identifiants de champ configurés par l'administrateur avant de les utiliser dans une requête SQL. Un administrateur peut ainsi effectuer une injection SQL qui s'exécute lorsqu'un visiteur déclenche une recherche,...
Vulnérabilité de divulgation d'informations dans HCL Connections due à une gestion incorrecte des données de requête. Un utilisateur peut obtenir des informations sensibles auxquelles il n'a pas droit. La correction nécessite une mise à jour du logiciel.
Vulnérabilité de divulgation d'informations dans HCL Connections via un point de terminaison spécifique. Cela peut entraîner la divulgation d'informations sensibles à des utilisateurs non autorisés. Une mise à jour est recommandée.
Papra avant la version 26.5.0 présente un contournement de la protection SSRF dans le système de livraison de webhooks, permettant à tout membre authentifié d'une organisation de faire des requêtes HTTP vers des adresses internes. La validation...
Vulnérabilité de lecture hors limites dans la fonction log_mel_spectrogram de whisper.cpp, exploitable localement. Un attaquant peut provoquer un déni de service ou une divulgation d'informations. Le correctif est en attente d'acceptation.
Vulnérabilité d'assertion atteignable dans la fonction ggml_ftype_to_ggml_type de whisper.cpp, exploitable localement. Un attaquant peut provoquer un déni de service. Le projet n'a pas encore répondu au rapport.
Earth Observatory Science Wildfires Smoke Blankets Oregon Earth Earth Observatory Image of the Day EO Explorer Topics All Topics Atmosphere Land Heat & Radiation Life on Earth Human Dimensions Natural Events Oceans Remote Sensing Technology Snow...
The 13th test flight of SpaceX's Starship megarocket went pretty well — and provided some amazing visuals, too.Flight 13 launched on Friday (July 24), sending the 408-foot-tall (124 meters) Starship Version 3 (V3) vehicle aloft from SpaceX's...
Rocket Lab is expanding its launch operations to the snowy north.The California-based company, which already flies from New Zealand and Virginia, just inked a $266 million deal with the U.S. Space Force to fly up to 18 missile-defense missions,...
NASA astronaut and Expedition 74 flight engineer Chris Williams shows off the Destiny laboratory module’s Microgravity Science Glovebox aboard the International Space Station. Williams was supporting semiconductor crystal research to help advance...
5 min read NASA Science Soars During August Total Solar Eclipse Each time the Moon covers the Sun during a total solar eclipse — darkening daytime skies and briefly revealing the Sun’s ethereal outer atmosphere, the corona — it presents new...
We didn't exactly go bananas for Tim Burton's odd take on "Planet of the Apes" back in 2001, but now, on the occasion of the sci-fi film’s 25th anniversary, we've had time to reflect on not only the summertime spectacle's notable missteps, but...
On July 27, 1962, two Russian cosmonauts boarded a Soviet airliner and experienced weightlessness without going to space. This was the first time cosmonauts completed zero-G training on an airplane. The Tupolev Tu-104 was a type of jetliner...
NASA/Bill Ingalls NASA astronaut Chris Williams is all smiles in this July 26, 2026, photo taken shortly after he landed with Expedition 74 Roscosmos cosmonauts Sergey Kud-Sverchkov, and Sergei Mikaev in Kazakhstan. This was Williams’ first...
This artist’s concept depicts a tidal disruption event, which occurs when a star passes fatally close to a supermassive black hole. Crumbs of the splintering star heat up as they swirl around the black hole, creating a glow astronomers can see...
The search for alien life has tended to focus on looking for either signs of extraterrestrial technology or evidence of biological processes on other worlds. But new and ongoing research suggests that scientists should start considering signs of...
Image: Raging wildfires near Madrid, Spain
NASA astronaut Jessica Meir works inside the International Space Station’s Quest airlock in March, her reflection visible in a spacesuit helmet visor as she installs leg and arm components and swaps parts between suits. Credit: NASA/Jack Hathaway...
ZWO is well known for its Seestar smart telescopes but they also make dedicated astronomy cameras for use with telescopes to get highly detailed astrophotography. We have reviewed three of these ZWO astrocams and they have delivered beautiful...
Explore Hubble Hubble Home Overview About Hubble The History of Hubble Hubble Timeline Why Have a Telescope in Space? Hubble by the Numbers At the Museum FAQs Impact & Benefits Hubble’s Impact & Benefits Science Impacts Cultural Impact Technology...
A photo of one of NASA's Curiosity Mars rover's wheels, taken by the rover using its Mars Hand Lens Imager (MAHLI) on July 23, 2026, or Sol 4963 of its mission. (Image credit: NASA/JPL-Caltech/MSSS)NASA's Curiosity Mars rover has experienced some...
Using the Chandra X-ray spacecraft, astronomers have seen a supermassive black hole jet churning and "cooking" gas surrounding a galaxy nicknamed the "red potato." And this potato is seen as it was when the universe was around 2 billion years...
The U.S. Federal Communications Commission (FCC) can single-handedly green-light massive spaceflight projects that could completely change the view of the night sky for the entire world. Despite the outcry these projects have caused, space law...
NEW YORK — Madison Square Park in midtown Manhattan is home to some 44 tree species. And on a Thursday afternoon blanketed in wildfire smoke, a small crowd gathered to see one in particular. The slender American sweet gum looked unassuming,...
One month from today, skywatchers across the Americas, Europe and Africa will have the chance to witness the best lunar eclipse until New Year's Eve 2028. On Aug. 28, Earth's shadow will cover up to 96% of the moon's disk in an exceptionally deep...
Startup companies which have come up with brilliant ideas for using space will join the European Space Agency’s (ESA) Industry Space Days (ISD) event on 16–17 September at ESA-ESTEC in the Netherlands.Over two days Europe’s space industry will...
Aucun article spatial disponible
Alors celle-là, c'est la meilleure ! Conroyy Jenkinss en avait tellement marre que sa famille lui vide la batterie de sa Steam Deck sans jamais la recharger qu'il a fini par coller des pics et un taser dessus. Oui, un taser, le mec est fou ! Il a...
En 2021, Mozilla a estimé que le mode compact de Firefox intéressait trop peu de monde pour mériter sa place dans l'interface. Le bug qui actait sa suppression a énervé pas mal de monde, mais la justification à l'époque, c'était que cette densité...
J'ai jamais fait construire de maison mais je crois savoir que dessiner le plan de sa maison en 3D, ça passe encore par un logiciel assez lourd à installer + une licence, sans oublier l'interface façon Micro Applications de 2003 (qui s'en...
perso, je n'ai jamais été très à l'aise avec Git. Je l'utilise tous les jours, mais c'est vraiment pas ma came. Dès que ça devient trop compliqué, genre conflit de merge qui repeint des dizaines de fichiers en rouge, je ne m'en sors plus ^^....
Un import qui affiche "terminé" et qui a mangé une partie de vos mails au passage, c'est le genre de bug qu'on ne voit jamais venir... Hé bien Open Archiver vient d'en corriger quatre d'un coup. Open Archiver c'est une plateforme d'archivage...
Si vous avez un Mac Apple Silicon et que vous en avez assez de payer des tokens à chaque requête, Rapid-MLX vaut le détour. C'est un moteur d'inférence local maintenu par Raullen Chai, qui tape directement dans les kernels MLX d'Apple, sans repli...
Si vous avez un Navidrome qui tourne dans un coin et un serveur Ollama qui passe ses journées à ne rien faire, vous ne vous êtes jamais dit que les deux pourraient bosser ensemble ? C'est en tout cas ce qu'a flairé Parminder Klair qui a branché...
Si vous avez un Raspberry Pi et que Chromium commence à vous fatiguer, le VRAI Chrome, celui des chads que vous êtes, est enfin dispo en ARM64 !! Enfin, dispo... Si vous savez où chercher, parce que la page de téléchargement de Google vous...
Vous connaissez Doully ? Mais siii, l'humoriste avec la voix la plus cassée du stand-up français ? Perso je l'aime bien, elle est aussi trash que drôle et aujourd'hui, elle a mis en ligne son propre guidage vocal pour Waze, avec le lien qui va...
tomatiquement un numéro DUNS à chaque entreprise sans consentement préalable ; ce numéro est devenu quasi obligatoire pour publier sur l'App Store ou Google Play, malgré son caractère gratuit selon la règle.", "Des sites comme verif.com facturent...
Dans la série "la religion c'est que des problèmes", voici un épisode que je n'avais pas vu venir. Click to Pray, l'application de prière officielle du Pape, a servi gratos les noms, les adresses mail et les dates de naissance de ses 719 517...
Anthropic, la société qui édite l'assistant Claude et qui reste l'un des principaux rivaux d'OpenAI et de Google, a annoncé hier Claude Opus 5, un nouveau modèle qui vient se caler juste sous son vaisseau-amiral Fable 5 tout en coûtant environ...
Le PlayStation Network, le réseau en ligne qui gère les comptes, la boutique PS Store et le multijoueur des consoles Sony, a subi une panne mondiale hier vers 13h, heure française. Les connexions aux comptes, la boutique et les parties en ligne...
Gérer un serveur à la main, c'est nginx à configurer, les certificats à renouveler, les sauvegardes à planifier et les conteneurs à surveiller... C'est beaucoup de travail. Mais vous allez avoir de l'aide grâce à DockPanel, d'Ovidiu Drobotă, qui...
La carte graphique minimum dont on a besoin pour émuler une PS3 est sortie... après la PS3. C'est AniLeo et kd-11, de l'équipe RPCS3 , qui viennent de descendre le minimum officiel de l'émulateur à la Radeon HD 2900 XT, sortie en mai 2007. La...
Le 23 juillet à 23h16 précisément, GitHub reçoit une notice du ministère de l'Intérieur indien avec un compte à rebours de seulement 3 heures. Ce qu'exige cette notice c'est de faire disparaître 3 dépôts de code, et pas n'importe lesquels. Ceux...
Neuralink a mis en ligne cette semaine une vidéo où des participants paralysés font rouler un fauteuil électrique par la pensée. Vous allez voir, c'est assez bluffant. L'implant décode l'intention de bouger et déplace un curseur sur un écran qui...
Hier, le 23 juillet 2026, la CISA, la NSA et le FBI ont sorti une alerte conjointe avec une douzaine d'agences alliées, et pour une fois leur message est assez court : Si vous auto-hébergez un serveur de messagerie Zimbra pas à jour, considérez...
Avant d'acheter une ampoule connectée ou une serrure intelligente, vous aimeriez sans doute bien savoir si le truc vous oblige à créer un compte cloud et à prier pour que le serveur du fabricant reste allumé dans cinq ans, non ? Hé bien l'Open...
Si vous ne connaissez pas Linux, il faut savoir que sur ce système d'exploitation, le clic milieu colle la sélection. Moi, c'est un truc que j'aime bien, mais c'est surtout un héritage de X11 qui se marche complètement dessus avec l'autoscroll ....
Aucun article geek disponible