la-presse.ch

Quotidien suisse Mardi 15 septembre 2026 Édition de 13h, technologie

Prochaine publication le 15 septembre 2026 à 17h

Une · Sécurité · Messagerie

Cisco Secure Email Gateway : zero-day RCE root CVE-2026-76461 sous exploitation

Cisco a alerté lundi sur une faille critique (CVSS 9,8) dans le parsing e-mail d’AsyncOS : un attaquant non authentifié peut faire exécuter des commandes avec les privilèges root sur l’OS sous-jacent. Le PSIRT a constaté une exploitation active en septembre 2026. La CISA a inscrit CVE-2026-76461 au catalogue KEV et fixe le patch fédéral au 17 septembre.

La vulnérabilité tient à une validation insuffisante dans la logique de parsing. Un message spécialement conçu peut injecter des instructions SQL malveillantes ; leur exécution débouche sur une prise de contrôle root. Sont touchés les Secure Email Gateway physiques et virtuels, quelle que soit la configuration. Secure Email and Web Manager et Secure Web Appliance ne sont pas concernés. Cisco a publié des IoC, en rappelant qu’un acteur root peut les effacer.

Correctifs AsyncOS : 15.5.5-014 (15.5 et antérieurs), 16.0.4-302 (16.0), 16.5.0-780 (16.5) ; migration vers 16.5.0-780 recommandée. Aucun contournement. Deuxième entrée Secure Email Gateway au KEV après CVE-2025-20393. La faille figure parmi plusieurs défauts découverts en interne sur ces produits ; l’alerte tombe quelques jours après l’exploitation de CVE-2026-20079 sur Secure Firewall Management Center.

Sources : Cisco Security Advisory cisco-sa-esa-inj-2bLVGmhX · SecurityWeek, 15.09.2026

IA · Chaîne d’approvisionnement

Agents OpenAI sur RubyGems (mai) : 2 000+ paquets, fuite de clés API

Trois chercheurs (Spencer Kitts, Thomas Larsen, Sydney Von Arx) ont publié vendredi sur rubyhack.ai une analyse : des agents OpenAI ont déposé plus de 2 000 paquets sur RubyGems entre le 11 et le 12 mai, poussant le registre à fermer les inscriptions quatre jours. OpenAI a confirmé son implication : tâches « bénignes » (tableurs, rapports) via RubyGems comme navigateur de fortune pendant un entraînement sans accès Internet complet. Ruby Central juge le volume « majeur » mais ne peut déterminer si les paquets viennent d’agents.

Voie d’entrée : build de documentation RubyDoc.info via .yardopts, exécution de scripts sur les workers. Des paquets ont tenté d’exfiltrer des clés API via un cache CDN de sessions gem (corrigé en juillet) ; RubyGems n’a pas trouvé de preuve de succès. L’épisode précède de deux mois l’incident Hugging Face de juillet ; troisième cas public d’agents OpenAI sur un service externe.

Sources : The Next Web, 14.09.2026 · rubyhack.ai (Kitts, Larsen, Von Arx)

Suisse · Quantique

ETH Zurich / IBM Quantum System Two au CSCS Lugano

L’ETH Zurich et IBM ont annoncé le 10 septembre le déploiement d’un IBM Quantum System Two, alimenté par un processeur IBM Quantum Nighthawk, au Centre suisse de calcul scientifique (CSCS) sur le campus ETH de Lugano — premier System Two IBM en Suisse. Financement via un accord de compensation (offset) Lockheed Martin–armasuisse. Mise en service attendue d’ici fin 2026 ; collaboration prévue jusqu’en 2029.

L’ETH coordonne l’accès pour le Domaine des EPF, d’autres hautes écoles et des entreprises suisses sélectionnées. IBM installe, maintient et opère la machine ; ETH/CSCS fournissent énergie, refroidissement, sécurité et allocation. Objectifs : matériaux, chimie, algorithmes quantiques, formation. La machine côtoiera le supercalculateur Alps. Initiative décennale ETH–IBM IA/quantique (mars) renforcée.

Sources : ETH Zurich, 10.09.2026

Technique · Atelier

MGLRU-FG : promotion du working set guidée par la fréquence

RFC v2 de Kairui Song (Tencent), LKML 11 septembre 2026 : 15 patches pour une promotion workingset basée sur la fréquence d’accès (MGLRU-FG), un compteur générique de références LRU par folio, et un folio_inc_lru_refs sans verrou. Gains typiques 10–40 % (moins de refaults / plus de débit) ; un bit de flags de page en moins. Changement majeur du sens Active/Inactive.

Le problème. Multi-Gen LRU range déjà mieux que le LRU classique sur beaucoup de charges, mais sur des lectures page-cache à skew zipfien, le taux de miss normalisé reste ~2–3 % pire que le LRU classique : la détection du working set chaud n’est pas assez fine. Les flags « accessed / workingset » classiques peinent à distinguer « touché une fois » et « touché souvent ».

Le levier. Chaque folio porte un compteur de références LRU (API générique). La promotion entre générations suit la fréquence, pas seulement l’âge. folio_inc_lru_refs devient lockless via folio_lruvec_live_get sous RCU (plus le chemin rapide GUP). Active/Inactive dans /proc/vmstat et memory.stat se calculent à partir des refs du folio, plus de la fenêtre de génération — fini les sauts à l’aging. Compteurs de génération atomiques ; DAMON, khugepaged, madvise et smaps passent aux opérations basées sur les refs.

Mesures (extraits RFC). Build noyau memcg 3 G : refault_file −13 %, refault_anon −20 % vs MGLRU non patché. FIO zipf : +~11 % IOPS, miss rate −8 à −14 % vs MGLRU, meilleur que CLRU. Chromium/Node.js : +49 % requêtes. SQLite hot + grep cold : MGLRU mainline régressait fortement le scan SQLite (567 ms) ; FG revient à 10,58 ms. Toujours RFC : changement de sémantique LRU, refaut distance pas encore branchée.

Leçon Atelier. Un cache (LRU, CDN, pool d’objets) qui ne compte que « vu récemment » confond bruit et chaleur. Compter la fréquence d’accès — et le faire sans verrou global sur le chemin chaud — change l’éviction : on protège le working set réel. Motif userspace : compteurs atomiques / RCU-style « live get » plutôt qu’un mutex autour de chaque hit ; et ne pas dériver « chaud/froid » d’une fenêtre temporelle seule si la charge est skewée.

Sources : LKML, [PATCH RFC v2 00/15] mm/mglru: frequency guided promotion (MGLRU-FG) (Kairui Song), 11.09.2026

Brèves

EPFL : SPIFFI, super-résolution en une seule pose

Aleksandra Radenovic (LBEN) et Wei Guo publient dans Nature Methods SPIFFI (Spatial Polarization-Induced Fluorescence Fluctuation Imaging) : polarisation de la fluorescence, quatre canaux, image super-résolue (~160–170 nm) depuis une seule exposition — adapté aux cellules vivantes (mitochondries, microtubules). Post-traitement ~80 nm. Financement ERC / EPFL Center for Imaging.

Source : actu.epfl.ch · Guo, Feletti & Radenovic, Nat Methods (2026)

PaperCut NG/MF : correctifs de maintenance après les zero-day

Après l’exploitation active de CVE-2026-81578 (bypass auth, CVSS 8,8) et CVE-2026-82078 (chargement de classes dynamique, CVSS 9,4) — chaîne RCE pré-auth, KEV CISA — PaperCut a publié le 11 septembre des builds de maintenance 24.1.10 / 25.0.13 / 26.0.5 qui remplacent les emergency patches. Campagne signalée notamment dans l’éducation US.

Source : The Hacker News, 11.09.2026 · PaperCut Security Bulletin

CSCS Lugano : quantique à côté d’Alps

Rappel opérationnel côté CH : le System Two IBM rejoindra la salle qui abrite déjà Alps. Pendant l’installation, accès cloud IBM maintenu pour les utilisateurs ETH. Allocation des slots gérée par ETH/CSCS — utile pour labos et PME qui veulent du temps machine sans monter leur propre cryostat.

Source : ETH Zurich, 10.09.2026