Deming — un SMSI Open Source par et pour des RSSI
Deming est un outil Open Source (GPL 3.0) de gestion de Système de Management de la Sécurité de l'Information (SMSI). Conçu par un responsable de la sécurité des systèmes d'information (RSSI) pour des RSSI, il couvre la gestion des contrôles, le registre des risques, la gestion des exceptions et des plans d'action. Largement adopté par la communauté, il se distingue par sa simplicité d'utilisation et de mise en œuvre.

Lien FreeBSD a aussi droit à un trou de sécurité LPE dans son noyau cette semaine

Lien The mismeasure of open source

Forum Linux.général Nouvelle faille zero-day Linux « Dirty Frag »
Journal Et ça continue [DirtyFrag]
Après CopyFail, voilà DirtyFrag…https://github.com/V4bel/dirtyfrag
Et encore une fois, il y a eu un raté sur le NDA (sauf que là, le gars dit que ce serait d'une tierce partie).
Par contre, je serais bien incapable de dire si le module impacté est nécessaire ou non à quelque chose une machine standard. Et donc je ne peux pas dire si le workaround est à faire ou non…
Lien Cybersécurité de l’État : le "plan" du gouvernement pour (essayer de) stopper l’hémorragie

Journal Exploit Linux local pour passer root : Copy Fail (CVE-2026-31431)
La société Theori a publié un exploit (écrit avec Python 3.10) pour le noyau Linux x86-64 pour passer root en local. Il utilise un bug dans les sockets AF_ALG sur une opération AEAD qui existe depuis 2017 (commit). Depuis d'autres exploits ont été écrits tels quel copy-fail-c qui est écrit en C et supporte d'autres architectures CPU (comme AArch64); sous Fedora, il a besoin du paquet glibc-static.
Le correctif (commit) est disponible dans le noyau Linux (…)
Lien [Copy Fail] The same 732-byte Python script roots every Linux distribution shipped since 2017.

Mercator — Cartographie de SI Open Source
Si vous êtes RSSI, DSI ou architecte dans une entité concernée par NIS2, vous avez probablement reçu en 2024 ou 2025 une lettre de votre autorité de supervision vous rappelant poliment — mais fermement — que la cartographie de votre système d'information est désormais une obligation réglementaire. Pas une bonne pratique. Pas une recommandation. Une obligation.
NIS2 (transposée en droit national dans les pays membres de l'UE) impose aux entités essentielles et importantes de mettre en place des mesures de gestion du risque cyber, parmi lesquelles figure explicitement la connaissance et la documentation de son système d'information. L'ANSSI en France, le CSIRT Luxembourg, le BSI en Allemagne — tous y font référence. Sans cartographie, pas de gestion du risque sérieuse, pas d'analyse d'impact, pas de plan de continuité fiable.
C'est précisément le problème que Mercator tente de résoudre depuis plusieurs années, et le projet continue d'évoluer.
Lien I Left Port 22 Open on the Internet for 54 Days. Here's Who Showed Up.

Lien Après sa condamnation pour « vol de données informatiques », un ex-détenu français au Qatar dénonce le « silence » de l’Élysée
Lien un navire escortant le porte-avions Charles-de-Gaulle localisé grâce à un traceur
Lien Claude desktop installe des spywares
Lien Bonjour la fuite sur l'agence nationale des titres "sécurisés"

