L'actu tech du jour, en français

ArboNews résume chaque matin l'actu IA, tech et dev web, crypto, business et sécurité, en français, avec la source de chaque info.

Aujourd'hui

Nvidia lorgne Reflection AI, semaine noire pour les ETF crypto

Nvidia discuterait d'un rachat de Reflection AI, la startup de modèles open-weight qu'il finance déjà. Les ETF crypto américains ont perdu environ 1,25 milliard de dollars sur la semaine, et Apple récupère l'équipe de la startup de podcasts IA Huxe.

Les actus du jour

16 actus

  • IA et outils IA

    Nvidia en discussions pour investir davantage dans Reflection AI ou la racheter

    Selon le Financial Times, Nvidia, qui a déjà investi 800 millions de dollars dans Reflection AI, discute d'un investissement plus important ou d'un rachat, possiblement sous forme d'acqui-hire. Les discussions sont à un stade précoce et pourraient échouer.

    • #Nvidia
    • #Reflection AI
    • #rachat
  • IA et outils IA

    Nace AI publie Drex 1.5, un modèle de décision open-weight de 9 milliards de paramètres

    Drex 1.5 ne génère pas de texte : il reçoit un état et des questions nommées et renvoie une probabilité pour chaque option. Il tourne sur un seul GPU de 24 Go et est aussi proposé en version hébergée sur OpenRouter.

    • #Nace AI
    • #open weights
    • #modèle de décision
  • IA et outils IA

    Tsinghua publie VeriLoop E2, un modèle open-weight de 27B pour le code et les sciences

    Basé sur Qwen3.8-27B, VeriLoop E2 vise le code, les mathématiques et la physique. Son mécanisme ne conserve un progrès de raisonnement que s'il est confirmé par une vérification externe.

    • #Tsinghua
    • #open weights
    • #raisonnement
  • Tech et dev web

    CodeQL 2.27.2 améliore l'analyse JavaScript, Go, Rust et C++

    La nouvelle version de l'outil d'analyse statique de GitHub renforce l'analyse JavaScript/TypeScript, Go, Rust et C++ et ajoute des exclusions de propriétaires de confiance pour GitHub Actions.

    • #GitHub
    • #CodeQL
    • #sécurité
  • Tech et dev web

    Quasar : la page d'erreur SSR en dev exposait toutes les variables d'environnement

    En SSR/SSG, la page d'erreur du serveur de développement de Quasar renvoyait process.env, les en-têtes et les cookies, alors que ce serveur écoute sur 0.0.0.0 par défaut. La faille, notée 7,5, est corrigée dans @quasar/app-vite 3.3.0.

    • #Quasar
    • #CVE
    • #Vite
  • Crypto et Web3

    ETF crypto US : environ 1,25 Md$ de sorties sur la semaine

    Les ETF spot ether ont perdu 542,1 millions de dollars, soit neuf séances de sorties d'affilée, et les ETF Solana ont mis fin à une série record de 14 semaines d'entrées. Les ETF bitcoin ont perdu 681,1 millions de dollars malgré un retour aux entrées vendredi.

    • #ETF
    • #ether
    • #Solana
  • Crypto et Web3

    Plus de 2,4 Md$ de liquidations crypto sur la semaine

    Le bitcoin est passé d'environ 85 700 à 82 500 dollars sur la semaine, sur fond de hausse des rendements obligataires et de pétrole au-dessus de 101 dollars. La grande majorité des positions liquidées pariaient sur la hausse.

    • #bitcoin
    • #liquidations
    • #marché
  • Crypto et Web3

    Ledger enquête sur des vols liés au revendeur CryptoBilis

    Des acheteurs d'appareils Ledger en Asie du Sud-Est passés par le revendeur CryptoBilis ont vu leurs wallets vidés, pour plus de 86 millions de dollars selon les estimations. Ledger affirme que ses systèmes ne sont pas compromis et a demandé au revendeur de suspendre ses ventes.

    • #Ledger
    • #sécurité
    • #hardware wallet
  • Business et startups

    Apple récupère l'équipe et la technologie de la startup de podcasts IA Huxe

    Dans un dossier déposé auprès de la Commission européenne, Apple indique faire des offres d'emploi à des salariés de Huxe et obtenir une licence non exclusive sur sa technologie. Huxe avait été fondée par des anciens de NotebookLM.

    • #Apple
    • #acqui-hire
    • #podcasts
  • Business et startups

    Ultra lève 62 M$ pour ses robots d'entrepôt en abonnement

    La startup de Brooklyn, qui loue ses robots aux entrepôts en mode robots-as-a-service, annonce aussi un partenariat avec Physical Intelligence.

    • #robotique
    • #levée de fonds
    • #logistique
  • Business et startups

    Nectar MCP lève 30 M$ pour connecter les données des marques aux assistants IA

    Cette série A menée par Menlo Ventures, avec l'Anthology Fund, True Ventures et GV, doit permettre aux marques et créateurs d'exposer leurs données en direct aux assistants IA via le Model Context Protocol.

    • #MCP
    • #levée de fonds
    • #agents IA
  • Sécurité

    Avada Builder : des attaquants non authentifiés peuvent déclencher des actions WordPress

    CVE-2026-97670 (CVSS v3.1 : 9,1), publiée le 10 octobre, touche le constructeur Avada (Fusion Builder) jusqu'à la version 7.16.1 incluse : via un formulaire Avada publié avec notification par e-mail (configuration par défaut), un attaquant non authentifié peut invoquer des hooks WordPress arbitraires. Les tests décrits ont permis la suppression définitive de contenus placés à la corbeille ainsi qu'un déni de service. L'éditeur a corrigé les failles de ses formulaires dans la version 7.16.2, publiée le 30 septembre.

    Vulnérabilité :CVE-2026-97670CVSS 9,1CritiqueProduit :Avada (Fusion) Builder pour WordPress
    • #WordPress
    • #Avada
    • #contournement d'autorisation
  • Sécurité

    Blocksy Companion : création de comptes vendeurs sans authentification

    CVE-2026-107645 (CVSS v3.1 : 9,1), publiée le 10 octobre, touche l'extension WordPress Blocksy Companion jusqu'à la version 2.1.58 incluse. Son gestionnaire d'inscription désactive la vérification de jeton de Dokan et accepte le rôle transmis par le visiteur, ce qui permet à un attaquant non authentifié d'obtenir un compte vendeur Dokan connecté automatiquement, y compris lorsque l'inscription des vendeurs est désactivée. La mise à jour vers la version 2.1.59 est recommandée.

    Vulnérabilité :CVE-2026-107645CVSS 9,1CritiqueProduit :Blocksy Companion pour WordPress
    • #WordPress
    • #Blocksy
    • #élévation de privilèges
  • Sécurité

    openapi-typescript-codegen : injection de JavaScript via un document OpenAPI piégé

    CVE-2026-108551 (CVSS v3.1 : 9,8), publiée le 10 octobre, touche le générateur de clients TypeScript openapi-typescript-codegen jusqu'à la version 0.31.0 incluse. Un attaquant qui contrôle un document OpenAPI peut y glisser une apostrophe dans certains champs (chemins, noms de paramètres, URL de serveur, version) afin d'exécuter du JavaScript arbitraire lorsque le client généré est importé ou utilisé. Il est conseillé de ne générer des clients qu'à partir de spécifications de confiance.

    Vulnérabilité :CVE-2026-108551CVSS 9,8CritiqueProduit :openapi-typescript-codegen
    • #npm
    • #OpenAPI
    • #injection de code
    • #chaîne d'approvisionnement
  • Sécurité

    snappy-java : déni de service par épuisement de la mémoire de la JVM

    CVE-2026-108106 (CVSS v3.1 : 7,5), publiée le 9 octobre, touche la bibliothèque de compression Java snappy-java avant la version 1.1.10.9. Quelques octets piégés déclarant une taille décompressée démesurée suffisent à forcer des allocations allant jusqu'à 2 Go et à provoquer une erreur OutOfMemoryError. Le projet a publié le correctif dans la version 1.1.10.9, annoncée dans son avis de sécurité du 3 octobre.

    Vulnérabilité :CVE-2026-108106CVSS 7,5ÉlevéeProduit :Xerial snappy-java
    • #Java
    • #snappy-java
    • #déni de service
  • Sécurité

    ImageMagick sous Windows : exécution de code via un faux exécutable Ghostscript

    CVE-2026-108693 (CVSS v3.1 : 7,0), publiée le 11 octobre, touche ImageMagick sous Windows jusqu'aux versions 7.1.2-33 et 6.9.13-58 incluses. Lorsque Ghostscript n'est pas enregistré, ImageMagick lance gswin64c.exe sans chemin complet : un attaquant qui dépose un exécutable malveillant de ce nom dans le répertoire de travail peut exécuter du code avec les privilèges d'ImageMagick lors de la conversion de fichiers PDF, PostScript ou EPS. Une preuve de concept est référencée dans la fiche NVD.

    Vulnérabilité :CVE-2026-108693CVSS 7,0ÉlevéeProduit :ImageMagick pour Windows
    • #ImageMagick
    • #Windows
    • #exécution de code

Cette édition a son adresse permanente :/edition/2026-10-11/

Éditions précédentes

Toutes les éditions →