← Retour

Veille tech — 2026-05-18

Veille Tech — lundi 18 mai 2026

> 93 articles · 15 sources · 4 derniers jours

> ⚠️ Flux indisponibles : Jira Releases (fallback)

> - Jira Releases (fallback) — HTTP 403 with UA=Mozilla/5.0 (Windows NT 10.0; ...) — le flux RSS public d'Atlassian/Jira bloque les requêtes avec user-agent générique.


Intelligence Artificielle

Dans la dernière semaine du procès Musk v. Altman, les avocats ont croisé le fer sur la crédibilité d'Elon Musk et de Sam Altman. Altman a été interrogé sur ses déclarations en lien avec les missions d'OpenAI.

Les dramas courts chinois se transforment en machines à contenu IA : génération de scénarios, doublage automatique, personnages synthétiques. Un aperçu de la filière émergente.

Les entreprises de services financiers ont des besoins spécifiques pour l'IA agentique : secteur très régulé, données sensibles, exigences de souveraineté. Analyse des prérequis en maturité des données.

Quand l'IA générative est passée des labos aux entreprises, un compromis tacite s'est instauré : "capacité maintenant, contrôle plus tard". L'ère des systèmes autonomes repose cette question de souveraineté des données.

Témoignage sur les deepfakes pornographiques non consentis : comment les victimes découvrent que leur image a été détournée, et les difficultés à obtenir le retrait des contenus.


IT & Décideurs

En imposant les packages reproductibles, Debian concrétise un chantier véritablement amorcé après l'épisode Snowden — garantie de transparence et d'intégrité des binaires distribués.

Cerebras a réussi l'IPO la plus attendue de l'année. Mais derrière l'euphorie boursière se pose la question de sa capacité à se faire une place face à NVIDIA.

Architecture technique, automatisation, middle management, empreinte géographique : GitLab enclenche une restructuration à tous ces niveaux sous l'impulsion de l'IA.

Plaidoiries de clôture dans le procès Musk v. OpenAI devant un jury fédéral d'Oakland, au terme de trois semaines d'audience.

Le gendarme britannique de la concurrence cible les pratiques commerciales de Microsoft, soupçonné de verrouiller le marché des logiciels cloud.


Autres

Développement général (DEV Community)

Moteur de recherche de tutoriels YouTube qui filtre les vidéos et classe par analyse de commentaires via IA — pour éviter les Shorts et le contenu de faible qualité.

Guide pratique pour faire tourner un modèle 27B paramètres sur MacBook M1 16 Go — compromis quantification, vitesse de génération et qualité.

Playwright v1.60 introduit l'enregistrement HAR scopé : capture du trafic réseau ciblée sur les étapes qui échouent, pour un débogage plus précis.

La plupart des applis IA n'ont pas de couche de gouvernance : prompts bruts envoyés aux modèles, données sensibles dans les logs. Tutoriel pour y remédier avec policyaware.

Retour d'expérience sur l'utilisation de l'IA pour coder sans s'y remettre aveuglément — ni luddite, ni croyant.

Les notifications toast ne sont souvent pas annoncées par les lecteurs d'écran. Correction en deux lignes via ARIA live regions.

Retour d'expérience sur la maintenance d'un projet open source en parallèle d'un emploi à plein temps : gestion du temps, des contributions, des attentes.

Hackathon : une plateforme SaaS complète générée depuis un seul prompt, sans câbler manuellement l'infrastructure.

La biomédecine a traversé deux vagues IA (imagerie médicale, découverte de médicaments). Plaidoyer pour les world models comme troisième vague.

Vue d'ensemble des algorithmes de rastérisation classiques — Bresenham pour les lignes, scanline pour le remplissage de polygones.

Outil web non officiel de calcul de combats Pokémon en langage naturel : démo de NLP appliqué à un domaine ludique.

Outils & applications

BudsLink communique directement avec les écouteurs Bluetooth (Galaxy Buds et autres) sans passer par l'appli propriétaire — idéal sous Linux.

Système & open source

Traduction FR de l'article sur la migration définitive d'OpenBSD d'Exim vers OpenSMTPD — retour sur la genèse et les avantages du projet.

Survivre sans Internet ? Les makers ont déjà commencé — réseau LoRa communautaire pour les communications décentralisées.

Retour d'expérience sur la résolution d'un problème de tactile avec une tablette CHUWI Hi10Go sous GNU/Linux, deux ans après l'achat.


Sécurité

Menaces & cyberattaques (The Hacker News)

Exploitation active d'une faille NGINX Plus et NGINX Open, quelques jours après sa divulgation publique, pouvant provoquer des crashes de workers et une possible exécution de code à distance.

Plusieurs vulnérabilités dans NGINX Plus et NGINX Open, dont une critique vieille de 18 ans permettant une RCE non authentifiée.

Un token compromis a permis à un tiers d'accéder à l'environnement GitHub de Grafana et de télécharger le code source — suivi d'une tentative d'extorsion.

L'attaque sur la chaîne d'approvisionnement Mini Shai-Hulud via TanStack a compromis deux postes d'employés OpenAI, forçant des mises à jour macOS d'urgence.

Activité malveillante détectée dans trois versions récentes de node-ipc : backdoor ciblant les secrets des développeurs (tokens, clés API).

Vulnérabilité critique dans le plugin WordPress Funnel Builder activement exploitée pour injecter du code de skimming sur les pages de paiement WooCommerce.

Quatre failles dans OpenClaw pouvant être chaînées pour atteindre le vol de données, l'escalade de privilèges et la persistance.

Le groupe russophone Turla transforme son backdoor Kazuar en botnet P2P modulaire pour des accès persistants furtifs.

Le groupe biélorusse Ghostwriter cible des organisations gouvernementales ukrainiennes avec du phishing PDF géolocalisé et Cobalt Strike.

Microsoft signale l'exploitation active d'une vulnérabilité dans Exchange Server on-premise via un email spécialement forgé.

La CISA ajoute CVE-2026-20182 (Cisco Catalyst SD-WAN Controller) à son catalogue KEV suite à des exploitations actives permettant l'accès administrateur.

Faille de contournement d'authentification de sévérité maximale dans le Cisco Catalyst SD-WAN Controller, exploitée pour obtenir un accès administrateur.

Des acteurs malveillants ont exploité CVE-2026-44338 dans PraisonAI (orchestrateur multi-agents open source) dans les heures suivant sa divulgation.

Les hallucinations des LLM introduisent des risques sécurité concrets dans les infrastructures critiques en exploitant la confiance humaine envers des réponses très confiantes.

Analyse de la surface d'attaque réelle issue de 45 jours de surveillance des outils internes — le risque vient souvent de ce qu'on fait déjà confiance.

Deux nouveaux zero-days Windows : contournement de BitLocker et escalade de privilèges via CTFMON, divulgués par le même chercheur ayant exposé trois failles Defender.

Nouvelle variante de Dirty Frag : élévation de privilèges locale dans le noyau Linux via corruption du page cache, permettant d'obtenir root.

Bulletin hebdo : RCE PAN-OS, bug cURL Mythos, attaques sur tokenizers IA, et plus de 10 autres incidents en cours.

CERT-FR — Avis et alertes ANSSI

CVE-2026-42897 : vulnérabilité dans Exchange Server permettant une injection de code indirecte à distance (XSS). Exploitation confirmée dans la nature.

Atteinte à la confidentialité et autres impacts — Patch Tuesday de mai 2026.

Exécution de code arbitraire à distance et autres vulnérabilités dans GitLab.

Élévation de privilèges et autres vulnérabilités dans les produits Cisco.

Exécution de code arbitraire et autres impacts dans les produits Palo Alto Networks.

Déni de service à distance, atteinte à la confidentialité dans Apple Safari.

Exécution de code arbitraire et autres vulnérabilités dans les produits F5.

Exécution de code arbitraire dans PostgreSQL.

Élévation de privilèges et autres vulnérabilités dans le noyau Linux Ubuntu.

Exécution de code arbitraire et autres vulnérabilités dans le noyau Linux Red Hat.

Déni de service et autres vulnérabilités dans le noyau Linux SUSE.

Élévation de privilèges dans le noyau Linux Debian.

Exécution de code arbitraire et autres impacts dans les produits IBM.

Déni de service à distance dans Tenable Network Monitor.

Déni de service à distance dans les produits Shibboleth.

Problème de sécurité non spécifié dans Mattermost Server.

Injection de code indirecte à distance (XSS) dans Microsoft Exchange Server.

Problème de sécurité non spécifié par l'éditeur dans Microsoft Azure.

CVE récentes (NVD)

Débordement de tampon dans Edimax BR-6428NS 1.10 via formPPTPSetup.

Débordement de tampon dans Edimax BR-6428NS 1.10 via formL2TPSetup.

Vulnérabilité de sécurité dans H3C Magic B3 via UpdateWanParams.

Escalade de privilèges (Subscriber+) dans le plugin WordPress AI Engine via autorisation manquante sur le token OAuth MCP Bearer.

RCE non authentifiée dans GitBucket 4.23.1.

Injection SQL dans le serveur web d'une éolienne Nordex N149 — surface d'attaque infrastructure critique.

Traversée de chemin permettant une RCE via gdrive-ajaxs.php.

Exécution de code arbitraire dans ACL Analytics versions 11.x à 13.0.0.579.

Das U-Boot avant 2026.04 permet de contourner la vérification de signature FIT (Flat Image Tree) — impact sur les systèmes embarqués.


Sources consultées