ISC Stormcast For Wednesday, September 16th, 2026 https://isc.sans.edu/podcastdetail/10096, (Wed, Sep 16th)
16/09/2026 02:00(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
19°C
couvert
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
A likely North Korean advanced persistent threat (APT) group used a previously undocumented Linux espionage toolkit to compromise load balancers, gain access to communications, and further exploit networks.
You can't make an omelet without breaking a few eggs, and you can't patch nearly 1,000 CVEs without a few glitches.
The 'Breaking' News: The OpenAI–Hugging Face Incident - A Technical Reconstruction and Its Implications for AI At this Black Hat USA 2026 talk, OpenAI security engineers and researchers will reconstruct the OpenAI-Hugging Face incident and...
The full-service malware-as-a-service (MaaS) platform offers a Windows implant, command-and-control (C2) infrastructure, and an operator panel for comprehensive remote access.
I have not done this type of diary in a while: What traffic will you see from a system on boot, before a user logs in? I just took a quick look at macOS 27 "Golden Gate" to see what traffic you should expect. Here are some of the highlights: I...
This essay was written with Cindy Cohn, and originally appeared in Lawfare. One of the many legacies of the terrorist attacks of Sept. 11 is the government-wide shift from targeted surveillance—such as individual wiretaps or pen register/trap and...
Really interesting story about Harvest, a specialized code breaking computer built in the 1960s by IBM for the NSA.
Ghostlink is built around a fictional threat group running its operations on a Windows domain controller, with a message broker quietly announcing infrastructure I can’t otherwise reach. I’ll subscribe to that broker anonymously to find internal...
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
The notorious Russian threat group is spreading an upgraded version of the botnet malware, which the FBI disrupted in 2022.
CVE-2026-85706 is a path traversal vulnerability with a 10 out of 10 CVSS score, affecting both GitLab Community Edition and Enterprise Edition instances.
This is a current list of where and when I am scheduled to speak: I’m speaking online (via Zoom) at a League of Women Voters event on Tuesday, September 22, 2026 at 5 PM ET. I’m speaking at CanSecWest 2026 in Vancouver, Canada. The conference...
Today, Apple released its annual update across all its operating systems. With that, Apple not only released new features but also patched 261 different vulnerabilities. This is the most vulnerabilities Apple has ever patched, but the increase is...
Dario Amodei says it's time to slow the pace of frontier AI improvements so that security and risk prevention efforts can catch up. What does this mean for enterprises?
Last week, Anthropic released a long and detailed document describing current misuses of their Claude models. I’m still reading it, but I wanted to flag this: We identified a cell of threat actors based in northern Yemen running three weapons...
Once a month, Microsoft pushes a security update to all Windows users. Tomorrow’s is a new record: Microsoft’s patch for September is a doozy, with a record number of roughly 972 vulnerabilities fixed and 112 of them meeting the high...
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
Silentium hosts an investment firm website with a staging subdomain running Flowise, a visual AI agent builder. I’ll abuse an unauthenticated forgot password endpoint that returns the reset token directly in the API response to take over an...
Smells awful: But an estimated 30 to 50 tons of dead squid remain inside the boat’s catch tank, where they have been decomposing for days. “That is nasty. I wouldn’t want to do that,” said commercial fisherman Dick Ogg of the Bodega Bay...
Aucun article de sécurité disponible
La vérification de signature JWT Firebase est absente, permettant à un attaquant non authentifié de forger un jeton avec une clé RSA auto-générée. Cela permet d'usurper n'importe quel numéro de téléphone et d'accéder à des comptes WordPress...
Exécution de code à distance dans Hummingbird, sans authentification, via l'écriture de code PHP arbitraire dans le fichier de log. L'exploitation nécessite que la mise en cache de pages et l'option Debug Log soient activées. Un simple requête...
Cette injection de hook non authentifiée permet à un attaquant d'exécuter des actions WordPress sans authentification. En l'absence de contrôles de sécurité supplémentaires, cela peut conduire à une exécution de code arbitraire. Le score CVSS est...
Cette faille d'authentification manquante permet à un attaquant non authentifié d'exécuter des commandes arbitraires via le port TCP 8000. La lecture et l'écriture de fichiers ainsi que l'accès à un shell PTY sont possibles. Le risque est critique.
Cette faille d'exécution de code à distance non authentifiée dans le serveur TCP permet d'exécuter des commandes bash arbitraires en tant que root. Les répertoires de travail montés sur l'hôte sont accessibles. Le risque est critique.
Le plugin Mail Mint pour WordPress est vulnérable à l'injection d'objets PHP via la désérialisation de données non fiables dans handle_form_submission. Un attaquant non authentifié peut exploiter une chaîne POP pour exécuter du code sur le...
Lara Dashboard avant 1.3.0 permet à des attaquants non authentifiés de s'authentifier comme n'importe quel utilisateur via la route /screenshot-login/{email} lorsque APP_ENV n'est pas en production. Cela donne accès à l'administration, aux...
AVideo contient une vulnérabilité de traversée de chemin dans notify.ffmpeg.json.php permettant à des attaquants non authentifiés d'écrire des fichiers dans des emplacements arbitraires. En réutilisant un ciphertext comme jeton notifyCode, ils...
L'action erasespamedcomments supprime des pages wiki arbitraires sans aucune vérification d'autorisation. Tout utilisateur disposant de l'accès en écriture par défaut peut effacer des pages critiques comme la page d'accueil. Le correctif est...
Les endpoints videoViewsInfo d'AVideo divulguent des enregistrements utilisateur complets, y compris des hachages de mots de passe et des identifiants de session, à des appelants non authentifiés. Cela permet de détourner des sessions de...
Une injection de commandes OS dans la fonction SystemAsh via l'argument AlarmVoiceURL permet à un attaquant distant d'exécuter des commandes arbitraires. Cela compromet totalement l'intégrité et la confidentialité du système.
Une injection de commandes OS dans NetCheckPing.cpp via les arguments interface_name/host permet une exécution de commandes à distance. L'attaquant peut prendre le contrôle de l'appareil.
Une injection SQL est présente dans ReactionManager::deleteUserReaction via les paramètres d'URL idreaction et id, concaténés dans une clause LIKE sans échappement. Tout utilisateur authentifié peut injecter du SQL arbitraire. Le correctif est...
Injection d'objets PHP dans Welcart e-Commerce via la désérialisation de données non fiables, sans authentification. Une chaîne POP dans TCPDF permet de supprimer des fichiers arbitraires, y compris wp-config.php. Cela peut mener à une exécution...
Cette vulnérabilité permet à un attaquant authentifié avec un accès abonné de modifier les paramètres SMTP et d'intercepter les e-mails de récupération administrateur, conduisant à une élévation de privilèges totale. La fonctionnalité de...
Cette faille d'exécution de code à distance dans le chemin multipack contourne le garde-fou trust_remote_code. Un attaquant peut exécuter du code Python arbitraire via un dépôt Hugging Face malveillant. L'impact est élevé.
Le manque de validation des permissions spécifiques aux actions dans Pterodactyl Panel permet aux sous-utilisateurs disposant de la permission schedule.update d'exécuter des commandes console arbitraires. Cela peut conduire à un contrôle total du...
Le thème Nokri pour WordPress ne vérifie pas les capacités dans la fonction nokri_account_member_permissions, permettant à des abonnés d'ajouter de nouveaux utilisateurs avec des permissions de membre. Ces derniers peuvent ensuite escalader leurs...
Cette faille expose quatre endpoints API non authentifiés acceptant des paramètres de connexion fournis par le client. Un attaquant peut exécuter des requêtes SQL arbitraires sur des bases de données internes. L'impact est élevé.
L'interpréteur BPF de libpcap ne valide pas l'index de registre pour les instructions de chargement/stockage en mémoire scratch. Un programme de filtre malveillant peut lire ou écrire la mémoire du processus, entraînant une compromission totale...
Cette faille de SSRF non authentifiée dans les routes proxy permet de fournir des URL arbitraires. Un attaquant peut lire les métadonnées du cloud, accéder à des services internes et effectuer une reconnaissance. L'impact est élevé.
Le paramètre keyId de l'en-tête HTTP Signature permet à un attaquant non authentifié de déclencher des requêtes HTTP arbitraires vers des services internes ou des métadonnées cloud. Cela expose des ports, des services internes et potentiellement...
Le endpoint de suppression de page interpole un tag de page non échappé dans une requête SQL, permettant une injection SQL. Un utilisateur authentifié avec de faibles privilèges peut exécuter du SQL arbitraire et exfiltrer des données par aveugle...
La vérification de signature HTTP Signature est contournée en raison d'une négation incorrecte du résultat de openssl_verify, notamment quand la valeur -1 est retournée. Une signature invalide est alors traitée comme valide et la charge utile de...
Écriture hors limites dans PCRE2 lors d'un appel à pcre2_dfa_match, due à une absence de vérification de taille lors de la réutilisation d'un bloc de workspace. L'exploitation nécessite une expression régulière contrôlée par l'attaquant ou un...
Cette faille de contournement d'authentification dans le callback OAuth permet de se connecter Ă un compte existant en utilisant uniquement l'adresse e-mail. Un attaquant peut enregistrer l'e-mail de la victime sur un fournisseur OAuth pour...
Un débordement de tampon basé sur la pile est présent dans xmlSnprintfElements via un appel à strcat. Cela peut permettre à un attaquant de corrompre la mémoire et potentiellement d'exécuter du code arbitraire. Le correctif est disponible dans la...
Bilibili Desktop désactive la vérification des certificats TLS et exécute du JavaScript distant non signé sans vérification d'intégrité. Un attaquant en position d'homme du milieu peut injecter du code arbitraire dans le renderer, accédant au...
Les API publiques de listing Bazar sont vulnérables à une injection SQL non authentifiée dans les filtres numériques. Un attaquant peut injecter des expressions booléennes et déduire le contenu de la base selon les résultats renvoyés. Le...
La vulnérabilité de type SSRF dans MindsDB permet à des attaquants non authentifiés de contourner la liste blanche par défaut et d'accéder à des services internes et aux métadonnées cloud. Cela compromet la confidentialité et la sécurité du...
Vulnérabilité de type XSS stocké dans le plugin WordPress iubenda, exploitable sans authentification via le contenu des commentaires. Elle permet d'injecter des scripts arbitraires qui s'exécutent lors de la consultation d'une page. Le problème...
XSS stocké dans le plugin iubenda via le contenu des commentaires, sans authentification. L'exploitation utilise des balises autorisées par KSES pour muter un élément inerte en vecteur exécutable. Tout visiteur, y compris les administrateurs...
XSS stocké dans QuickCal via des paramètres de champ personnalisé, sans authentification. Le nonce de l'action AJAX est publiquement accessible sur les pages contenant le calendrier. Cela permet d'injecter des scripts arbitraires exécutés lors de...
XSS stocké dans Gravity Forms via la valeur du champ de corps de publication, sans authentification. La désinfection wp_kses_post autorise les balises nécessaires et le script d'infobulle réanalyse la valeur comme innerHTML. Les attributs onerror...
XSS stocké dans SureForms via une charge utile encodée dans un champ texte, sans authentification. Le manque de neutralisation permet d'injecter des scripts arbitraires. L'exécution a lieu lors de l'accès à la page injectée.
XSS stocké dans Ninja Forms via une confusion de type dans un champ répéteur, sans authentification. L'exploitation nécessite le module File Uploads actif et permet d'écrire un fichier HTML malveillant sur le serveur. Le script est servi depuis...
XSS stocké dans CleanTalk via le contenu des commentaires, nécessitant un accès personnalisé ou supérieur. La charge utile peut être soumise sans authentification et s'exécute pour les visiteurs non connectés. La modération des commentaires peut...
XSS stocké dans W3 Total Cache via le contenu des commentaires, sans authentification. L'exploitation nécessite l'activation de Lazy Load Images avec traitement des images de fond et l'approbation du commentaire. Les scripts s'exécutent lors de...
Cette faille de XSS stocké permet à un attaquant non authentifié d'injecter des scripts arbitraires via un en-tête IP falsifié. L'attaquant peut obtenir un nonce valide puis soumettre un formulaire avec une charge malveillante. L'exécution a lieu...
Le plugin YPTSocket d'AVideo présente une vulnérabilité de script intersite permettant à des attaquants non authentifiés d'exécuter du JavaScript arbitraire dans le navigateur d'autres utilisateurs via des messages websocket. En utilisant des...
Un débordement d'entier dans xmlDictAddQString provoque un débordement de tampon basé sur le tas. Cela peut conduire à une corruption mémoire et potentiellement à une exécution de code. Le correctif est disponible dans la version 2.15.4.
Un débordement d'entier dans xmlURIEscapeStr peut entraîner une écriture hors limites. Un attaquant pourrait exploiter cette vulnérabilité pour provoquer un déni de service ou une exécution de code. Le correctif est disponible dans la version 2.15.4.
Un débordement de tampon basé sur le tas se produit dans xmlXPtrEvalXPtrPart en raison d'une saturation de longueur. Cela peut entraîner une corruption mémoire exploitable. Le correctif est disponible dans la version 2.15.4.
Une incohérence entre xmlOutputWriteCallback et xmlBufUse permet à des longueurs négatives d'atteindre les callbacks d'écriture. Cela peut avoir des conséquences de sécurité selon l'utilisation de la longueur dans le callback. Le correctif est...
Une injection SQL stockée est possible via le paramètre period de l'action recentchanges, permettant une lecture arbitraire de la base de données. Tout visiteur peut déclencher l'injection après l'enregistrement d'une page piégée. Le correctif...
Traversée de répertoire dans WP File Download permettant de lire des fichiers arbitraires sur le serveur. Un utilisateur authentifié avec le rôle Subscriber empoisonne les métadonnées, puis le point de terminaison de streaming expose les fichiers...
Cette faille de contrôle des permissions permet à un utilisateur authentifié de lire des statuts réservés aux abonnés ou aux messages directs en énumérant les identifiants. La vue d'édition expose le contenu brut des statuts restreints. La...
Cette faille de contournement d'autorisation dans edit_readthrough permet à un utilisateur authentifié de modifier les enregistrements de lecture d'autres utilisateurs. Les dates, la progression et le mode de progression peuvent être altérés....
Cette faille permet aux comptes utilisateur par défaut de créer, modifier et supprimer des modèles de composition, y compris les modèles globaux. Des configurations de conteneurs malveillantes avec des privilèges élevés peuvent être injectées....
Cette faille d'absence de contrôle des permissions sur les endpoints de glossaire permet à tout utilisateur authentifié de créer, modifier ou supprimer des entrées. Les données métier de l'instance peuvent être altérées. L'impact est modéré.
NetBox ne masque pas les identifiants des backends dans les réponses API, permettant aux utilisateurs authentifiés avec simple permission de lecture de récupérer des mots de passe en clair. Cela peut mener à un accès non autorisé à des dépôts Git...
L'API AVideo ne force pas les limites de débit lorsque le User-Agent contient 'bot', permettant de contourner la protection contre la force brute sur huit opérations. Les attaquants peuvent effectuer des tentatives de mot de passe illimitées...
Cette vulnérabilité permet à des lecteurs publiés d'accéder à des valeurs de cellules d'attributs privées via le endpoint getAttributeViewKeys. Elle expose des contenus de base de données privés sans autorisation, compromettant la confidentialité...
La fonctionnalité de téléversement depuis une URL ne valide pas correctement les redirections, permettant une requête SSRF vers des services internes. Un attaquant authentifié peut accéder à des adresses réseau internes. Une mise à jour est...
Une XSS stockée est présente via l'attribut JSON consent_message dans le data-box, avec un assainissement insuffisant. Les contributeurs peuvent injecter des scripts qui s'exécutent dès le chargement de la page si auto_open et consent_enabled...
XSS stocké dans Dear Flipbook via le paramètre post_content, nécessitant un compte contributeur. La charge utile est encodée en Base64 dans un nom de classe CSS et décodée côté client. L'injection de script se produit lors de l'affichage de la page.
XSS stocké dans Dear Flipbook via le HTML interne d'un bloc Custom HTML, nécessitant un compte contributeur. Un bloc .df-element contrefait permet d'injecter du HTML et un gestionnaire onerror. L'exécution a lieu lors du rendu de la page.
XSS stocké basé sur le DOM dans le thème Divi via l'attribut image_src, nécessitant un compte contributeur. La valeur n'est pas incluse dans la liste blanche et est décodée par jQuery avant insertion dans le DOM. L'exécution se produit au survol...
Cette vulnérabilité de XSS stocké via l'attribut 'custom_settings' permet aux contributeurs d'injecter des scripts arbitraires. Les scripts s'exécutent lors de l'accès à la page compromise. L'impact est modéré mais peut mener à un détournement de session.
Cette faille de XSS stocké via l'attribut 'not_found' permet aux contributeurs d'injecter des scripts. L'exécution se produit lors de la consultation de la page. L'impact est modéré.
La vue de révision archivée reflète le paramètre time sans échappement dans un champ HTML caché, permettant une XSS réfléchie. L'exploitation nécessite que la victime puisse lire et éditer la page cible. Le correctif est disponible dans la version 4.6.6.
Le widget Bazar reflète le paramètre id dans des attributs HTML en utilisant uniquement strip_tags, ce qui permet de briser l'attribut et d'injecter un gestionnaire d'événement. L'exploitation est possible sans authentification ni page valide. Le...
XSS réfléchi dans Beaver Builder via le paramètre no_results_message, sans authentification. L'attaquant doit inciter un utilisateur à cliquer sur un lien. L'injection de scripts s'exécute dans le contexte de la victime.
XSS réfléchi dans Unlimited Elements For Elementor via le paramètre formData[id], sans authentification. Le gestionnaire AJAX public ne vérifie ni nonce ni capacité et renvoie la valeur brute. L'utilisateur doit être trompé pour cliquer sur un lien.
AVideo génère des mots de passe pour les comptes de connexion externe avec rand(), produisant des entiers de 31 bits. Combiné à un hachage MD5 non salé, un attaquant disposant des hachages peut récupérer les mots de passe en clair par force brute...
Les fonctions xmlXIncludeProcess ne propagent pas les parseFlags, ce qui peut désactiver des protections comme XML_PARSE_NONET. Cela peut conduire à une injection XXE, une SSRF ou un déni de service. Le correctif est disponible dans la version 2.15.4.
Les templates de formulaires Bazar appliquent un filtre raw sur les champs label et hint, conduisant à une XSS stockée lors du rendu des formulaires. Un attaquant peut injecter des scripts persistants. Le correctif est disponible dans la version 4.6.6.
La fonction opposedVertexInd() de CDT présente une lecture hors limites lors du calcul d'intersections d'arêtes de contrainte en virgule flottante. Des données géométriques presque dégénérées peuvent déclencher un accès mémoire invalide et faire...
L'interpréteur BPF appelle abort() lorsqu'il rencontre un opcode invalide. Un programme de filtre conçu peut provoquer la terminaison du processus, conduisant à un déni de service.
L'interpréteur BPF ne détecte pas l'absence d'instruction de retour ni les sauts hors du tampon. Un filtre malveillant peut lire la mémoire du processus sur une vaste zone, exposant des données sensibles ou causant un crash.
L'interpréteur BPF ne vérifie pas si la valeur immédiate est nulle pour les instructions 'div #k' et 'mod #k'. Un filtre conçu peut provoquer une division par zéro, entraînant un déni de service.
L'interpréteur BPF permet des sauts arrière sans limiter le nombre d'itérations. Un programme de filtre peut boucler indéfiniment, provoquant un déni de service.
Une XSS stockée est possible via les valeurs d'attributs d'événement, car elles ne sont ni assainies ni échappées lors du rendu du placeholder. Les attaquants ayant un accès auteur ou les soumissions anonymes peuvent injecter des scripts...
Cette faille permet à un utilisateur authentifié de mettre en favori ou de retirer un favori sur des statuts privés inaccessibles. L'attaquant peut déclencher des diffusions ActivityPub et énumérer des identifiants de statuts. L'impact est limité...
Pixelfed ne vérifie pas le statut d'abonnement pour les stories réservées aux abonnés, permettant aux utilisateurs authentifiés d'accéder à du contenu restreint. En énumérant les identifiants séquentiels, ils peuvent obtenir des URLs de médias et...
LearnDash LMS présente un contournement d'autorisation permettant à des attaquants non authentifiés d'inscrire des utilisateurs arbitraires à des cours payants sans vérification de paiement. Cela permet un accès non autorisé à du contenu éducatif...
SSRF aveugle dans le thème Divi via l'utilisation de wp_remote_get au lieu de wp_safe_remote_get. Un contributeur peut envoyer des requêtes vers des adresses internes ou réservées. Des oracles de statut et de temporisation permettent de confirmer...
Cette faille de SSRF contourne la validation d'URL en utilisant un préfixe /api/ sans normalisation du schéma. Les auteurs de workflows authentifiés peuvent atteindre des endpoints internes. L'impact est modéré.
Cette faille de validation des URL de serveurs MCP et de webhooks permet aux utilisateurs authentifiés de configurer des destinations arbitraires. Des requêtes SSRF vers des services internes et des métadonnées cloud sont possibles. L'impact est modéré.
Le code client rpcap de libpcap valide incorrectement les en-têtes des messages RPCAP_MSG_PACKET. Un serveur malveillant peut provoquer une lecture hors limites de 20 octets, divulguant potentiellement de la mémoire du processus.
Bypass d'autorisation dans Theme My Login sur les installations multisite. Un utilisateur authentifié avec le rôle Subscriber peut créer un sous-site en contournant la politique d'inscription. L'élévation de privilèges reste limitée au nouveau...
Bypass d'autorisation dans Custom Contact Forms permettant à un contributeur de supprimer des articles arbitraires et d'écrire des métadonnées. Les contrôles de capacité sont absents sur les chemins imbriqués. Cela affecte tous les types de...
Cette faille de validation des privilèges administrateur permet à tout utilisateur authentifié de déclencher des analyses de la médiathèque. Des appels répétés peuvent provoquer un déni de service. L'impact est faible à modéré.
Cette faille d'autorisation incorrecte dans NodePermissionGuard ne vérifie pas les contrôles d'accès lorsque des exceptions sont levées. Les détenteurs de jetons Fusion API peuvent écrire dans des feuilles privées. L'impact est modéré.
Le manque de validation des issues dans Plane permet à des utilisateurs authentifiés de poster des commentaires sur des issues arbitraires d'autres espaces de travail. Cela expose des données potentiellement sensibles et perturbe l'intégrité des projets.
Le défaut de cloisonnement des enregistrements privés dans NetBox permet aux utilisateurs authentifiés de consulter les notifications, abonnements et favoris de tous les utilisateurs. Cela divulgue des informations sur les activités de...
Le plugin Ninja Forms Save Progress manque de vérifications de capacités et de nonces dans la fonction bulk_actions. Des attaquants authentifiés de niveau abonné peuvent supprimer des enregistrements arbitraires dans la table wp_nf3_objects, y...
SiYuan avant v3.8.2 permet aux lecteurs publiés d'énumérer les définitions de clés de vues d'attributs privées via getAttributeViewKeysByID sans vérifier la visibilité de la base de données parente. Cela expose des noms de champs sensibles et des...
rpcapd alloue de la mémoire pour chaque message RPCAP_MSG_UPDATEFILTER_REQ ou RPCAP_MSG_STARTCAP_REQ sans la libérer. Cela entraîne une fuite de mémoire, pouvant être accélérée par un client malveillant pour épuiser les ressources.
L'utilisation de credentials codés en dur dans hostapd via l'argument wpa_passphrase permet à un attaquant distant d'accéder au réseau Wi-Fi. L'exploit est public, augmentant le risque d'exploitation.
ugrep contient une vulnérabilité de dépassement de lecture dans le décompresseur LZW lors du traitement de fichiers .Z malformés. Cela peut provoquer un crash du processus, mais l'impact est limité à une indisponibilité.
The NASA Ames Science Directorate recognizes the outstanding contributions of (pictured left to right) Steve Ormsby, Aphrodite Kostakis, Alejando Borlaff, Sarah Nickerson, Martina Caussi, Keiko Nomura, and Stephen Broccardo. Their commitment to...
A Falcon 9 stands on Space Launch Complex 4E ahead of the USSF-259 mission at Vandenberg Space Force Base, California. Image: SpaceX. SpaceX is preparing to launch a Falcon 9 rocket from Vandenberg Space Force Base in California Tuesday night on...
NASA's newly launched Nancy Grace Roman Space Telescope is set to extend its lifespan and double its exciting potential for discovery thanks to an efficient use of fuel on its way to its final orbit."As a result of exquisite planning by our...
BlizzCon 2026 delivered big gaming news over the weekend, including Diablo 5 and a new Warcraft 3 expansion announcement, but sci-fi lovers were the ones with the most cause to celebrate, as we learned that StarCraft will return in 2030. It's not...
The U.S. Space Force is opening up about its operation of orbital weapons, but not much beyond admitting that they exist.During a "State of the Space Force" address at the Air & Space Forces Association’s Air, Space & Cyber Conference in National...
NASA will host an International Observe the Moon Night celebration from 5:30 to 8 p.m. CST on Saturday, Sept. 19, at the U.S. Space & Rocket Center, the official visitor center for NASA’s Marshall Space Flight Center in Huntsville, Alabama....
We now have a launch date for Starship's most ambitious mission to date.SpaceX announced today (Sept. 15) that it's targeting Sept. 22 for the first orbital flight of Starship, the fully reusable megarocket that the company is developing to help...
Could we find alien technology embedded in moon dust?The bold idea, not yet peer-reviewed, suggests checking out the lunar surface for "microscopic technosignatures." The SETI Institute — or the Search for Extraterrestrial Intelligence Institute...
40 years ago on Sept. 12, 1986, musical icon Michael Jackson debuted in "Captain EO," a 17-minute long 3D sci-fi fantasy film. The catch? You could only see it at Walt Disney World's EPCOT Center in Florida, or — six days later — at Disneyland’s...
In April, the world watched as four humans circled the Moon for the first time in over 50 years with NASA’s Artemis II mission. On Saturday, Sept. 19, the public is invited to look up again with NASA events across the country, including the...
NASA/Kim Shiflett NASA astronaut Randy Bresnik (left) and ESA (European Space Agency) astronaut Luca Parmitano view progress on the solid rocket booster integration in High Bay 3 inside the Vehicle Assembly Building at NASA’s Kennedy Space Center...
Astronauts could travel back to Earth from Mars using rocket fuel converted directly from the carbon dioxide in the Red Planet's atmosphere, using a technique known as electrochemical reduction, a recent study reports.It's an old method involving...
For decades, researchers have been monitoring armed conflict around the world by analyzing news reports and collecting oral testimonies. This approach, while valuable, has its limitations. A new study suggests that a satellite's view from above...
Explore Webb Science James Webb Space Telescope (JWST) NASA’s Webb Reveals Dynamic… Webb News Latest News Latest Images Webb’s Blog Awards X (offsite – login reqd) Instagram (offsite – login reqd) Facebook (offsite- login reqd) Youtube (offsite)...
A broad pit that looks almost like a "footprint" on Mars is unlike anything researchers have ever seen on the Red Planet. (Image credit: NASA/JPL-Caltech/MSSS)Is that a footprint on Mars? Sorry to burst your bubble, but no. However, scientists...
On Sept. 15, 1968, the Soviet Union launched the Zond 5 spacecraft on a mission to loop around the moon and return to Earth. There were no cosmonauts aboard, but there were several smaller vertebrates — including the first two tortoises to ever...
This starry view of the nearby star-forming region IC 348 is one of the largest images from the NASA/ESA/CSA James Webb Space Telescope released to the public so far. Using Webb, astronomers searched IC 348 for brown dwarfs, which are less...
This starry view of the nearby star-forming region IC 348 is one of the largest images from the NASA/ESA/CSA James Webb Space Telescope released to the public so far. Using Webb, astronomers searched IC 348 for brown dwarfs, which are less...
5 Min Read Travel The NSSC provides travel reimbursement services for all authorized Agency travel including: domestic, foreign, local, ETDY, and Change of Station (COS). References Federal Travel Regulations (FTR) Traveler Extended TDY and Taxes...
Moon lovers rejoice! International Observe the Moon Night returns on Sept. 19. Here's everything you need to know about how to participate in the annual celebration of Earth's natural satellite both in-person and from the comfort of your...
Aucun article spatial disponible
- Contient des liens affiliés Amazon - J'ai mis du temps à vous parler de ces deux accessoires Antank pour la Switch 2. Ça fait quelques semaines que je décale ce test, surtout parce que je ne voyais pas bien ce que j'allais raconter sur une...
L'équipe derrière suyu , l'émulateur Nintendo Switch né des cendres de yuzu , a publié le début septembre une dernière version de son logiciel, puis a fermé le dépôt sur un ultime commit intitulé "FINAL". Et cette version d'adieu embarque un truc...
Vous avez une carte Radeon dans le PC, et un logiciel boosté à l'IA qui refuse de se lancer ailleurs que sur de la NVIDIA ? Roooh c'est dommage ! Cet outil vous réclame probablement CUDA en dur et malheureusement, personne n'ira faire une version...
OpenDisplay est un outil open source qui vous permet d'avoir un affichage déportée de macOS sur n'importe lequel de vos appareil Apple dont vous ne faites rien. Et ce n'est pas une recopie basique de votre bureau, mais bien un écran que macOS...
Jusqu'à présent, personne ne l'avait remarqué, mais sur l'écran d'installation de Windows 11 Home, celui qui vous réclame un compte Microsoft avant de vous laisser aller plus loin, il y a un tout petit lien "Learn more" planqué au milieu d'un...
Ce matin, lors de mon live sur Twitch , je présentais un petit peu les nouveautés que j'avais mises en place sur mon site, et parmi elles, les kits IA. Et je me suis dit que c'était un peu con parce que je ne vous en ai pas parlé publiquement....
Article en partenariat avec TP-Link - Quand on déménage, il y a ce moment bizarre où la maison est encore à vous mais où vous n'y êtes plus. L'alarme doit continuer de tourner, les caméras aussi, sauf que la ligne Internet, elle, s'en va avec le...
Si vous avez déjà voulu essayer une distrib sans toucher à votre machine, vous connaissez la corvée... Faut dénicher la bonne ISO (32/64 bits, ARM...etc), créer la VM, et passer 20 minutes dans des réglages pour que ce soit joli ou qu'on puisse y...
Si vous avez une petite console rétro portable qui traîne, du genre une Miyoo Mini, une TrimUI Brick, une Anbernic RG35XX , vous avez sans doute remarqué que l'interface livrée avec fait le job mais sans plus. Ça tombe bien, spruceOS est là pour...
- Contient des liens affiliés Amazon - Vous savez ce que c'est une caméra thermique ? Oui, probablement, mais au cas où, c'est un appareil qui affiche les écarts de température sous forme de couleurs, pour chercher un défaut d'isolation autour...
- Article rédigé par l'ami Remouk (DansTonChat) - Merci à lui - Un univers dystopique contrôlé par un gouvernement totalitaire. Des robots, drones et caméras de surveillance qui épient les faits et gestes de la population. Heureusement il ne...
Tomb Raider tourne désormais sur une carte de développement équipée d'un ESP32-P4, un microcontrôleur destiné à piloter des appareils électroniques. Le développeur Alejandro Villegas Alonso, connu sous le pseudo alexkid77, y a adapté OpenLara, le...
Apple Configurator est un outil gratuit qu'Apple fournit aux écoles et aux entreprises pour préparer des iPhone par paquets de cent. Si ça vous dit quelque chose, c'est parce que c'est aussi l'outil que j'ai utilisé pour mon tuto sur le pair...
Un développeur espagnol, Emilio Cano Pérez, vient de publier le SDK de son CanoFlash, un petit boîtier monté sur un XIAO ESP32-S3 qui se branche sur le port Link d'une Game Boy Advance. Cela ne nécessite aucune modification de la console, ni de...
L'équipe Next-gen Kaldi de Xiaomi a sorti OmniVoice, un modèle de synthèse vocale qui parle 646 langues et qui est capable de "recopier" une voix à partir d'un extrait de huit secondes minimum. Et tout ça en local et gratuitement ! Le français y...
Auberon López vient de publier sur son blog un bouton qui freeze complètement les Mac à partir d'un simple clic dans un navigateur. Il a baptisé ça le Deathray (le rayon de la mort quoi...) et c'est un shader WebGPU diffusé via une page web des...
Vous voulez vérifier un truc dans une vieille version de Python, du genre celle de 2017, histoire de voir si le bug que vous traquez vient de là . Normalement ça veut dire chercher une image Docker ou un vieux binaire de python, pour faire vos...
Restic chiffre bien vos sauvegardes, rclone sait parler à 70 services de stockage, mais connecter les deux ensemble demande d'écrire des scripts et surtout de les surveiller. Eh bien bonne nouvelle, Pluton est l'interface web qui fait ce travail...
Le développeur Mayuki Sawatari vient de publier ReProgman , un clone du Program Manager de Windows 3.1. Ça ne vous dit rien ? C'est parce que vous êtes des bébés ! En fait, progman.exe, c'est ce truc qui servait d'interface principale à Windows...
Une vidéo postée sur X montre Super Mario 64 qui tourne sur une machine ARM, sous un système qui n'est ni Windows ni Linux. Oui, c'est bien ReactOS, le clone libre de Windows, et le jeu est un exécutable x64 tout ce qu'il y a de plus banal ! Et...
Aucun article geek disponible