Quotidien suisseDimanche 6 septembre 2026Édition de 13h, technologie
Prochaine publication le 6 septembre 2026 à 17h
Une · Sécurité
Chrome : zero-day V8 CVE-2026-85046 inscrit au catalogue CISA
Google a publié le 3 septembre 2026 un correctif Stable pour Chrome (12 CVE), dont CVE-2026-85046, une confusion de type dans V8 déjà exploitée. Le 4 septembre, la CISA l’a ajoutée à son catalogue KEV ; le CERT-FR a publié l’avis CERTFR-2026-AVI-1112.
Selon le NVD et la CISA, la faille permet à un attaquant distant d’exécuter du code arbitraire dans le bac à sable du navigateur via une page HTML piégée (CWE-843, score CVSS 8,8). Google indique explicitement qu’un exploit existe « in the wild ». Versions corrigées : Chrome 152.0.7977.82 (Linux) et 152.0.7977.82/.83 (Windows et macOS), d’après le CERT-FR. C’est le sixième zero-day Chrome activement exploité signalé en 2026, toujours sur le moteur JavaScript/WebAssembly V8.
La surface dépasse Chrome : Edge, Brave, Opera, Vivaldi et les applis Electron dérivées de Chromium doivent tirer le même correctif upstream, avec le décalage habituel des canaux. La CISA impose aux agences fédérales américaines une échéance de remediation au 18 septembre 2026 (BOD 26-04). Côté européen, le CERT-FR renvoie au bulletin Google du 3 septembre et liste les CVE associées (85042 à 85053).
Mesure concrète : mettre à jour puis redémarrer le navigateur pour activer le binaire corrigé. Les flottes d’entreprise doivent vérifier aussi les runtimes Chromium embarqués, pas seulement le navigateur par défaut.
StyleSmuggler : RCE non authentifiée sur Magento et Adobe Commerce
Sansec a publié le 5 septembre 2026 l’analyse de StyleSmuggler, un zero-day non patché sur Magento Open Source et Adobe Commerce (reproduit sur 2.4.7, 2.4.8 et 2.4.9 ; première victime en 2.4.6-p15 déjà à jour des patchs de juillet–août). Les attaques ont commencé le 4 septembre vers 22 h 20 UTC.
La chaîne, en deux temps, injecte du PHP via les propriétés styles (notamment GraphQL), puis déclenche l’exécution lors du rendu d’un e-mail Magento « Payment Transaction Failed Reminder » — sans ouverture par un humain. En cas de succès, un implant Rust se masque en [kworker/u:8:0] et contacte un C2. Mitigation d’urgence évoquée par Sansec : désactiver GraphQL en attendant le bulletin Adobe (créneau prévu le 8 septembre, couverture non confirmée).
Confédération : 3 000 postes sur une bureautique souveraine d’ici fin 2027
Après le PoC BOSS (172 testeurs, openDesk / ZenDiS), la Chancellerie fédérale lance un programme pour mettre une suite open source — messagerie, calendrier, documents, téléphonie, visioconférence — à disposition d’environ 3 000 collaborateurs d’ici fin 2027, en parallèle de Microsoft 365. Première phase : environ 9 millions de francs, selon ICTjournal (2.09).
La pile testée inclut Open-Xchange, Nextcloud, Jitsi/Nordeck, Element, XWiki, OpenProject et Univention. La Confédération conclut à un « oui de principe » pour les usages standard navigateur, avec des limites (visioconférences massives, apps métiers encore liées à Microsoft). Le Temps (4–5.09) et les rapports publiés sur admin.ch (2.09) confirment le cadrage : souveraineté numérique, pas bascule totale immédiate.
Zig 0.16 : l’I/O comme interface, sans colorier les fonctions
La version 0.16.0 de Zig impose un paramètre std.Io à presque tout ce qui peut bloquer ou introduire du non-déterminisme. L’idée centrale : une seule API de bibliothèque, plusieurs modèles d’exécution — et fin du « function coloring » async/sync.
Jusqu’ici, beaucoup d’écosystèmes forcent un double monde : fonctions async qui n’appellent que d’autres async, ou deux copies d’API. Zig 0.16 inverse la contrainte. Une fonction qui lit un fichier ou parle au réseau prend un Io ; comment l’opération s’exécute dépend de l’implémentation branchée par l’application. Io.Threaded (feature-complete, avec annulation) rejoue le comportement 0.15 via threads et syscalls directs. Io.Evented (expérimental) vise des coroutines stackful avec work-stealing : backends Io.Uring (io_uring Linux, encore incomplet côté réseau), Io.Kqueue, Io.Dispatch (GCD macOS). Io.failing simule un système sans opérations — utile pour les tests.
Au-dessus des opérations, le modèle tâche s’articule autour de Future(T) et de Group. io.async(fn, args) marque une indépendance opérationnelle : l’implémentation peut exécuter immédiatement avant de rendre la main. io.concurrent exige de la vraie concurrence et peut échouer avec error.ConcurrencyUnavailable (allocation). On attend avec await, on interrompt avec cancel — qui réclame aussi error.Canceled dans les jeux d’erreurs I/O. Le motif recommandé par les notes de version : defer un cancel juste après le spawn, pour ne pas fuir la tâche ni la ressource si le futur a quand même réussi. Group mutualise N tâches à coût amorti O(1) ; Batch descend au niveau Operation (lecture/écriture streaming, etc.) pour éviter d’allouer une future quand plusieurs ops peuvent partir ensemble.
Conséquences pour qui porte du code 0.15 : presque chaque file.close() devient file.close(io) ; std.fs et std.net migrent sous Io ; l’entropie passe par io.random / io.randomSecure ; les primitives de sync (Mutex, Condition, …) migrent vers des versions Io-aware pour qu’un mutex sous Evented commute de pile au lieu de bloquer un thread OS. « Juicy Main » fournit d’emblée gpa, io, arena et environ dans pub fn main(init: std.process.Init).
Pourquoi ça compte à côté d’io_uring / eBPF : la frontière d’exécution n’est plus « cette fonction est async », c’est « quel Io porte ce graphe d’ops ». On écrit une bibliothèque HTTP une fois ; le binaire choisit threaded aujourd’hui, uring demain, sans recolorier l’API. La contrepartie : Evented et Uring restent WIP ; en production, Threaded est le chemin sûr pendant que les backends evented murissent dans les nightlies.
Chromium dérivés : Edge, Brave, Opera et Electron dans le sillage de V8
Le correctif CVE-2026-85046 concerne le moteur V8 partagé. Les navigateurs Chromium et les shells Electron (Slack, VS Code, etc.) ne sont couverts qu’après mise à jour de leur propre canal — souvent avec quelques jours de retard sur Chrome Stable.
PoC BOSS : rapports techniques publiés le 2 septembre
La Chancellerie a mis en ligne le rapport principal du PoC BOSS et deux annexes (technique, tests d’acceptation), en allemand, datés du 2 septembre 2026 — base documentaire du programme des 3 000 postes.