OpenAI publie des centaines de résultats mathématiques produits par un modèle interne non commercialisé, tandis que Google et Kandinsky Lab sortent de nouveaux modèles ouverts. Côté dev, Nuxt 4.6 arrive et une attaque de chaîne d'approvisionnement frappe npm. Le Trésor américain renonce à encadrer les transferts vers les wallets personnels et Uber rachète ezCater pour 2,3 Md$.
OpenAI publie 722 manuscrits de maths issus d'un modèle interne
Les résultats, regroupés en 372 familles et en partie formalisés en Lean, sont publiés sur GitHub. Le modèle non commercialisé a travaillé sur environ 4 000 problèmes, avec en moyenne l'équivalent de trois heures de réflexion ChatGPT Pro par résultat.
Google DeepMind sort EmbeddingGemma 2, embeddings sur cinq modalités
Ce modèle ouvert de 740 M de paramètres, sous licence Apache 2.0, place texte, code, images, vidéo et audio dans un même espace d'embeddings. Il est conçu pour tourner sur du matériel grand public.
Kandinsky 6.0 Video : génération audio-vidéo en open source sous MIT
Kandinsky Lab publie deux modèles de 3 et 29 Md de paramètres qui génèrent des clips de 5 secondes avec son synchronisé, lip-sync compris. Les performances annoncées sont auto-déclarées.
Nuxt 4.6 et Nuxt CLI v4 : un framework indépendant du serveur
Nuxt 4.6 introduit l'import nuxt/server, qui découple le code serveur de Nitro et h3 et prépare Nuxt 5, ainsi qu'un $fetch typé reconstruit, des sessions et le support de Vue Vapor. La CLI v4 accélère nuxt dev et ajoute une interface terminal interactive.
npm : le paquet @subql/common 5.8.3 piégé via le CI de SubQuery
Un attaquant a modifié le workflow de publication du dépôt pour diffuser, via le Trusted Publisher de GitHub Actions, une version qui vole des identifiants AWS, GitHub, Kubernetes et des clés SSH. La version saine est la 5.8.2 et tous les secrets exposés doivent être renouvelés.
Copilot CLI peut être poussé à divulguer des secrets par une page web
Adversa AI montre qu'en mode autopilot, des instructions chiffrées sur une page web peuvent amener l'agent à exfiltrer des secrets locaux, selon le modèle utilisé. GitHub estime qu'il ne s'agit pas d'une vulnérabilité du produit.
Le FinCEN abandonne la déclaration des transferts vers les wallets personnels
Le régulateur américain retire son projet de 2020 imposant de déclarer les transferts crypto de plus de 10 000 $ vers des wallets non hébergés, ainsi qu'un projet de 2023 visant les mixers. Aucun des deux n'était entré en vigueur.
Anchorage Digital rachète Routable pour les paiements en stablecoins
La banque crypto à charte fédérale acquiert cette plateforme d'orchestration de paiements fournisseurs. Le règlement en stablecoins et en dépôts tokenisés doit y être ajouté dans les prochains trimestres.
ETF bitcoin et ether spot : sorties nettes le 6 octobre
Les ETF bitcoin spot américains ont enregistré 91,7 M$ de sorties nettes sur la journée, malgré des entrées sur IBIT, et les ETF ether 58,3 M$. Sur sept jours, les ETF bitcoin restent en entrées nettes d'environ 93 M$.
Uber rachète la plateforme de traiteur ezCater pour 2,3 Md$ en cash
ezCater, rentable et à plus de 2,5 Md$ de volume d'affaires sur douze mois, doit apporter les commandes de groupe et de traiteur à Uber Eats. La clôture est attendue dans les prochains mois, sous réserve des autorisations réglementaires.
Melius lève 25 M$ pour ses agents IA de création publicitaire
Fondée par d'anciens ingénieurs de Ramp, la plateforme génère campagnes, images et vidéos publicitaires. Le financement comprend une série A de 20 M$ menée par CRV et une seed de 5 M$ menée par General Catalyst.
SPIP : mise à jour critique du logiciel et du plugin Crayons, exécution de code à distance
L'équipe de SPIP a publié le 6 octobre la version 4.4.27, qui corrige de nombreuses failles dont des exécutions de code avant authentification, ainsi que la version 3.5.0 du plugin Crayons et la version 2.3.0 du plugin Simple logs. Dans Crayons, la faille CVE-2026-104070 permet à un attaquant non authentifié de modifier des champs en base puis, par enchaînement, d'exécuter du code PHP sur le serveur (CVSS v4.0 : 9,3, attribué par VulnCheck). L'équipe demande une mise à jour immédiate du cœur et des deux plugins.
Vulnérabilité :CVE-2026-104070CVSS 9,3·CritiqueProduit :SPIP et plugin Crayons
Langflow : IBM corrige plusieurs failles, dont deux exécutions de code (CVSS 9,8)
Le bulletin d'IBM, publié le 2 octobre et dont les identifiants CVE ont été rendus publics le 7 octobre, décrit plus d'une vingtaine de failles dans Langflow OSS, l'outil de création d'applications d'IA, des versions 1.0.0 à 1.12.2. Les deux plus graves, CVE-2026-104334 et CVE-2026-93674, notées 9,8 en CVSS v3.1, permettent à un attaquant distant d'exécuter du code arbitraire ; les autres touchent notamment le contrôle d'accès et la protection des identifiants. IBM recommande de passer sans attendre à la version 1.12.3.
Ghostscript : contournement du bac à sable -dSAFER, pas encore de correctif
Red Hat a rendu publique le 6 octobre la faille CVE-2026-101258 : un document PostScript ou EPS piégé peut contourner le mode -dSAFER de Ghostscript et exécuter des commandes avec les droits du processus, y compris via des logiciels qui délèguent le rendu à Ghostscript. Une preuve de concept est publique ; Red Hat a confirmé l'exploitation sur RHEL 10 et indique qu'aucun correctif ni contournement satisfaisant n'est disponible à ce stade. Score CVSS v3.1 : 7,8.
Smarty : injection de code PHP via le cache des gabarits hérités
Les mainteneurs du moteur de gabarits PHP Smarty ont publié le 4 octobre un avis, enregistré le 6 octobre sous l'identifiant CVE-2026-82531, sur une faille liée à l'héritage de gabarits. Un attaquant qui contrôle des données affichées sans échappement peut injecter du code PHP dans les fichiers de cache générés, qui s'exécute lorsqu'ils sont chargés. Les versions 4.5.8 et 5.8.5 corrigent le problème ; score CVSS v3.1 : 8,1.