L'actu tech du jour, en français

ArboNews résume chaque matin l'actu IA, tech et dev web, crypto, business et sécurité, en français, avec la source de chaque info.

Aujourd'hui

OpenAI dévoile 722 manuscrits de maths, Uber s'offre ezCater

OpenAI publie des centaines de résultats mathématiques produits par un modèle interne non commercialisé, tandis que Google et Kandinsky Lab sortent de nouveaux modèles ouverts. Côté dev, Nuxt 4.6 arrive et une attaque de chaîne d'approvisionnement frappe npm. Le Trésor américain renonce à encadrer les transferts vers les wallets personnels et Uber rachète ezCater pour 2,3 Md$.

Les actus du jour

16 actus

  • IA et outils IA

    OpenAI publie 722 manuscrits de maths issus d'un modèle interne

    Les résultats, regroupés en 372 familles et en partie formalisés en Lean, sont publiés sur GitHub. Le modèle non commercialisé a travaillé sur environ 4 000 problèmes, avec en moyenne l'équivalent de trois heures de réflexion ChatGPT Pro par résultat.

    • #OpenAI
    • #mathématiques
    • #Lean
  • IA et outils IA

    Google DeepMind sort EmbeddingGemma 2, embeddings sur cinq modalités

    Ce modèle ouvert de 740 M de paramètres, sous licence Apache 2.0, place texte, code, images, vidéo et audio dans un même espace d'embeddings. Il est conçu pour tourner sur du matériel grand public.

    • #Google
    • #Gemma
    • #embeddings
    • #open source
  • IA et outils IA

    Kandinsky 6.0 Video : génération audio-vidéo en open source sous MIT

    Kandinsky Lab publie deux modèles de 3 et 29 Md de paramètres qui génèrent des clips de 5 secondes avec son synchronisé, lip-sync compris. Les performances annoncées sont auto-déclarées.

    • #vidéo
    • #open source
    • #Kandinsky
  • Tech et dev web

    Nuxt 4.6 et Nuxt CLI v4 : un framework indépendant du serveur

    Nuxt 4.6 introduit l'import nuxt/server, qui découple le code serveur de Nitro et h3 et prépare Nuxt 5, ainsi qu'un $fetch typé reconstruit, des sessions et le support de Vue Vapor. La CLI v4 accélère nuxt dev et ajoute une interface terminal interactive.

    • #Nuxt
    • #Vue
    • #JavaScript
  • Tech et dev web

    npm : le paquet @subql/common 5.8.3 piégé via le CI de SubQuery

    Un attaquant a modifié le workflow de publication du dépôt pour diffuser, via le Trusted Publisher de GitHub Actions, une version qui vole des identifiants AWS, GitHub, Kubernetes et des clés SSH. La version saine est la 5.8.2 et tous les secrets exposés doivent être renouvelés.

    • #npm
    • #supply chain
    • #sécurité
  • Tech et dev web

    Copilot CLI peut être poussé à divulguer des secrets par une page web

    Adversa AI montre qu'en mode autopilot, des instructions chiffrées sur une page web peuvent amener l'agent à exfiltrer des secrets locaux, selon le modèle utilisé. GitHub estime qu'il ne s'agit pas d'une vulnérabilité du produit.

    • #GitHub Copilot
    • #prompt injection
    • #sécurité
  • Crypto et Web3

    Le FinCEN abandonne la déclaration des transferts vers les wallets personnels

    Le régulateur américain retire son projet de 2020 imposant de déclarer les transferts crypto de plus de 10 000 $ vers des wallets non hébergés, ainsi qu'un projet de 2023 visant les mixers. Aucun des deux n'était entré en vigueur.

    • #FinCEN
    • #régulation
    • #self-custody
  • Crypto et Web3

    Anchorage Digital rachète Routable pour les paiements en stablecoins

    La banque crypto à charte fédérale acquiert cette plateforme d'orchestration de paiements fournisseurs. Le règlement en stablecoins et en dépôts tokenisés doit y être ajouté dans les prochains trimestres.

    • #stablecoins
    • #Anchorage
    • #paiements
  • Crypto et Web3

    ETF bitcoin et ether spot : sorties nettes le 6 octobre

    Les ETF bitcoin spot américains ont enregistré 91,7 M$ de sorties nettes sur la journée, malgré des entrées sur IBIT, et les ETF ether 58,3 M$. Sur sept jours, les ETF bitcoin restent en entrées nettes d'environ 93 M$.

    • #ETF
    • #bitcoin
    • #ether
  • Business et startups

    Uber rachète la plateforme de traiteur ezCater pour 2,3 Md$ en cash

    ezCater, rentable et à plus de 2,5 Md$ de volume d'affaires sur douze mois, doit apporter les commandes de groupe et de traiteur à Uber Eats. La clôture est attendue dans les prochains mois, sous réserve des autorisations réglementaires.

    • #Uber
    • #acquisition
    • #food tech
  • Business et startups

    Type One Energy lève 200 M$ pour une centrale à fusion d'ici 2034

    La startup du Tennessee vise une centrale commerciale de 400 MW. Sa série B est menée par Breakthrough Energy Ventures et Clutterbuck Capital.

    • #fusion
    • #énergie
    • #levée de fonds
  • Business et startups

    Melius lève 25 M$ pour ses agents IA de création publicitaire

    Fondée par d'anciens ingénieurs de Ramp, la plateforme génère campagnes, images et vidéos publicitaires. Le financement comprend une série A de 20 M$ menée par CRV et une seed de 5 M$ menée par General Catalyst.

    • #agents IA
    • #marketing
    • #levée de fonds
  • Sécurité

    SPIP : mise à jour critique du logiciel et du plugin Crayons, exécution de code à distance

    L'équipe de SPIP a publié le 6 octobre la version 4.4.27, qui corrige de nombreuses failles dont des exécutions de code avant authentification, ainsi que la version 3.5.0 du plugin Crayons et la version 2.3.0 du plugin Simple logs. Dans Crayons, la faille CVE-2026-104070 permet à un attaquant non authentifié de modifier des champs en base puis, par enchaînement, d'exécuter du code PHP sur le serveur (CVSS v4.0 : 9,3, attribué par VulnCheck). L'équipe demande une mise à jour immédiate du cœur et des deux plugins.

    Vulnérabilité :CVE-2026-104070CVSS 9,3CritiqueProduit :SPIP et plugin Crayons
    • #SPIP
    • #CMS
    • #PHP
    • #exécution de code
  • Sécurité

    Langflow : IBM corrige plusieurs failles, dont deux exécutions de code (CVSS 9,8)

    Le bulletin d'IBM, publié le 2 octobre et dont les identifiants CVE ont été rendus publics le 7 octobre, décrit plus d'une vingtaine de failles dans Langflow OSS, l'outil de création d'applications d'IA, des versions 1.0.0 à 1.12.2. Les deux plus graves, CVE-2026-104334 et CVE-2026-93674, notées 9,8 en CVSS v3.1, permettent à un attaquant distant d'exécuter du code arbitraire ; les autres touchent notamment le contrôle d'accès et la protection des identifiants. IBM recommande de passer sans attendre à la version 1.12.3.

    Vulnérabilité :CVE-2026-104334CVSS 9,8CritiqueProduit :IBM Langflow OSS
    • #Langflow
    • #IBM
    • #IA
    • #exécution de code
  • Sécurité

    Ghostscript : contournement du bac à sable -dSAFER, pas encore de correctif

    Red Hat a rendu publique le 6 octobre la faille CVE-2026-101258 : un document PostScript ou EPS piégé peut contourner le mode -dSAFER de Ghostscript et exécuter des commandes avec les droits du processus, y compris via des logiciels qui délèguent le rendu à Ghostscript. Une preuve de concept est publique ; Red Hat a confirmé l'exploitation sur RHEL 10 et indique qu'aucun correctif ni contournement satisfaisant n'est disponible à ce stade. Score CVSS v3.1 : 7,8.

    Vulnérabilité :CVE-2026-101258CVSS 7,8ÉlevéeProduit :Ghostscript
    • #Ghostscript
    • #PostScript
    • #Linux
    • #bac à sable
  • Sécurité

    Smarty : injection de code PHP via le cache des gabarits hérités

    Les mainteneurs du moteur de gabarits PHP Smarty ont publié le 4 octobre un avis, enregistré le 6 octobre sous l'identifiant CVE-2026-82531, sur une faille liée à l'héritage de gabarits. Un attaquant qui contrôle des données affichées sans échappement peut injecter du code PHP dans les fichiers de cache générés, qui s'exécute lorsqu'ils sont chargés. Les versions 4.5.8 et 5.8.5 corrigent le problème ; score CVSS v3.1 : 8,1.

    Vulnérabilité :CVE-2026-82531CVSS 8,1ÉlevéeProduit :Smarty (smarty/smarty)
    • #Smarty
    • #PHP
    • #injection de code

Cette édition a son adresse permanente :/edition/2026-10-07/

Éditions précédentes

Toutes les éditions →