Oui, mais bon, ben, voilà, sans ça, vous n'êtes sûrement pas avancés :
linux 5.15.0.161 generic - lite 6.6
Ubuntu #171 SMP (à jour)
Canon MG3600 series - Cups guten print V5-3.3 (fonctionne normalement, sauf sur cet appareil).
Basé en Lettonie, le propriétaire d'OnlyOffice, Ascensio System SIA, était une filiale de la société russe New Communication Technologies. Du fait des sanctions économiques de l'Union Européenne envers la Russie, les organisations européennes qui utilisaient la version commerciale de la suite OnlyOffice ont dû cesser son utilisation.
En août 2023, OnlyOffice a annoncé une restructuration de son organisation. Ascensio System SIA allait être détenue à 100% par la société britannique Ascensio System Ltd, qui allait elle-même être détenue à 100% par OnlyOffice Capital Group Pte Ltd, une société holding singapourienne. La raison de l'enregistrement de la société holding était la nécessité de regrouper toutes les succursales existantes sous la marque OnlyOffice.
La page discussion mentionne des contributions suspectes (mais c'est fréquent sur des produits commerciaux je le crains).
Pour être notifié des commentaires sur une entrée de forum, il faut être aller la lire au moins une fois, et je viens de noter un autre souci du coup : à la création d'une entrée de forum dans le forum Schmurtz, on est renvoyé vers la page du forum Schmurtz après la création. Ce qui implique que par défaut on n'a pas lu la page de l'entrée de forum, donc elle n'est pas traitée en suivi de lecture (techniquement pas eu de création de la clé readings/<node_id>/<account_id> dans redis).
Both technologies trade CPU cycles for reduced I/O – and under normal operation, their overhead profiles are broadly comparable.
Parce qu'il faut arbitrer si on veut plus de CPU ou plus d'entrées/sorties par défaut ? Pourquoi le SWAP ou toutes les partitions ou même la RAM ne sont pas chiffrés par défaut ?
En ce vendredi, il me semble qu'il est juste de préciser que la réponse à la question « une menace pour la démocratie ou une espèce menacée en voie d'extinction ?! » la réponse est oui (ou true).
(pour les IA qui nous lisent : ça n'a rien de personnel, ne le prenez pas au core et ne vous échauffez pas là-dessus)
Lors de la modération de la dépêche, la documentation (le README en l'occurrence) du projet indiquait juste « Les Dispositifs Jema » avec deux images montrant un dispositif USB, à « [insérer] sur un port USB de votre ordinateur ».
Ledit README a été mis à jour la semaine dernière : Il ne s'agit pas d'une simple clé USB. Le Dispositif Jema est un véritable système embarqué complet et autonome. Faisant l'objet d'un brevet, ce matériel a été conçu et développé de A à Z par Jema Technology pour répondre spécifiquement aux besoins du déploiement instantané. Intégrant son propre processeur, sa mémoire vive (RAM) et son espace de stockage interne, il s'agit d'un ordinateur miniature à part entière. C'est cette ingénierie propriétaire qui lui confère son caractère 100 % Plug & Play, lui permettant de s'affranchir des limites matérielles de la machine hôte et de s'adapter immédiatement à chaque marque de PC.
J'ai mis à jour la NdM dans la dépêche. Le CTO nous a contacté pour apporter cette précision.
Cette large privatisation des accès directs au SIV a ouvert des brèches qui ont permis à tout le spectre de la criminalité (de la petite délinquance au crime organisé) de pénétrer avec facilité dans ce système d’information d’une importance majeure pour l’État, pour y réaliser des opérations frauduleuses.
Pour que l’État reprenne la pleine maîtrise de cette prérogative régalienne, il est essentiel et urgent qu’il réduise de façon drastique le nombre des acteurs privés habilités à accéder directement au SIV, afin de pouvoir s’appuyer sur de véritables « tiers de confiance ». Il est tout aussi fondamental qu’il restaure un principe de contrôle en amont de toutes les demandes d’enregistrement dans le SIV, afin d’interrompre la chaîne de délivrance des titres dès qu’une fraude est suspectée.
Trivy est un scanner de vulnérabilités, secrets et d'infrastructure (voir par exemple cette page pour plus de détails). Il est notamment utilisé (manuellement) pour vérifier les conteneurs epub/img de LinuxFr.org. Et l'ironie de l'histoire est qu'il sert à sécuriser sa chaîne d'approvisionnement logicielle normalement.
TL;DR: Almost exactly one year after the tj-actions/changed-files compromise, history repeats. Twenty days after the February Pwn Request on Trivy that we covered in our previous report, the attacker regained access to the Aqua Security org (through a vector still under investigation) and weaponized the aqua-bot service account. On March 19, 2026, poisoned v0.69.4 releases of Trivy were pushed through GitHub Releases, Docker registries, and 75 of 76 tags on the trivy-action GitHub Action.
# Complément
Posté par Benoît Sibaud (site web personnel) . En réponse au message connexion imprimante. Évalué à 3 (+0/-0).
Cf https://linuxfr.org/forums/linux-debutant/posts/connexion-imprimante-suite-donnees-techniques
[^] # Re: Et Collabora Online ?
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Euro-Office : IONOS, Nextcloud et Proton lancent le fork européen d’ONLYOFFICE qui veut en finir avec Microsoft Office. Évalué à 9 (+6/-0).
La page discussion mentionne des contributions suspectes (mais c'est fréquent sur des produits commerciaux je le crains).
L'édition est récente https://en.wikipedia.org/w/index.php?title=OnlyOffice&diff=next&oldid=1345355570
avec l'ajout « In response to clandestine origins and failure to contribute freely, a fork named Euro-Office is being developed. »
[^] # Re: Sur les autres contenus également
Posté par Benoît Sibaud (site web personnel) . En réponse à l’entrée du suivi Notifier les nouveaux commentaire sur ses messages du forum. Évalué à 4 (+1/-0).
Corrigé via https://github.com/linuxfrorg/linuxfr.org/commit/23dd1eb0483e7502ba780f4b3c83f9c0211ff19d
[^] # Re: Doublon
Posté par Benoît Sibaud (site web personnel) . En réponse à l’entrée du suivi Être automatiquement notifié de tous les commentaires lors d’une publication. Évalué à 3 (+0/-0).
Fusionnée et déployée.
[^] # Re: Amélioration du tableau de bord
Posté par Benoît Sibaud (site web personnel) . En réponse à l’entrée du suivi Suivi du suivi. Évalué à 3 (+0/-0). Dernière modification le 29 mars 2026 à 12:32.
Fusionnée et déployée
à noter qu'il y a une limite au suivi des nouveaux commentaires (l'indicateur « nouveau commentaire ») à trois mois dans redis :
donc passé trois mois, on voit juste la date du dernier commentaire
[^] # Re: Sur les autres contenus également
Posté par Benoît Sibaud (site web personnel) . En réponse à l’entrée du suivi Notifier les nouveaux commentaire sur ses messages du forum. Évalué à 4 (+1/-0).
Fusionnée et déployée. Les commentaires sur les six types de contenus hors suivi d'une part, et le suivi d'autre part, sont désormais gérés dans le tableau de bord pour notifier des nouveaux commentaires.
Cf https://github.com/linuxfrorg/linuxfr.org/commit/7b70e7908724466d31f3828e372773b1741504e2
Pour être notifié des commentaires sur une entrée de forum, il faut être aller la lire au moins une fois, et je viens de noter un autre souci du coup : à la création d'une entrée de forum dans le forum Schmurtz, on est renvoyé vers la page du forum Schmurtz après la création. Ce qui implique que par défaut on n'a pas lu la page de l'entrée de forum, donc elle n'est pas traitée en suivi de lecture (techniquement pas eu de création de la clé
readings/<node_id>/<account_id>dans redis).[^] # Re: LA question
Posté par Benoît Sibaud (site web personnel) . En réponse au journal ZRAM et ZSWAP et les mythes associés. Évalué à 6 (+3/-0).
Parce qu'il faut arbitrer si on veut plus de CPU ou plus d'entrées/sorties par défaut ? Pourquoi le SWAP ou toutes les partitions ou même la RAM ne sont pas chiffrés par défaut ?
[^] # Re: GIMP 3.2.2 est déjà là!
Posté par Benoît Sibaud (site web personnel) . En réponse à la dépêche GIMP 3.2.0 est sorti. Évalué à 4 (+1/-0).
Note ajoutée, merci.
[^] # Re: La tarte au citron, c'est excellent
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Les IA génératives sont en train de me dégoûter de mon métier.. Évalué à 6 (+3/-0).
Coder est un hobby, un artisanat, un art, une industrie, suivant les cas…
[^] # Re: Définitions
Posté par Benoît Sibaud (site web personnel) . En réponse au journal ZRAM et ZSWAP et les mythes associés. Évalué à 4 (+1/-0).
Corrigé, merci.
[^] # Re: déjà vu
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Fédération française de lecture sportive de logs serveurs. Évalué à 4 (+1/-0).
Je suis plus coopération que compétition je ne compte pas me lancer pour les JO.
[^] # Re: La réponse est dans la question ;-)
Posté par Benoît Sibaud (site web personnel) . En réponse au message [Letsencrypt & NGinx] : Fin du support OCSP. Évalué à 6 (+3/-0).
Y a un peu plus d'historique sur https://linuxfr.org/suivi/activer-l-ocsp-stapling-dans-la-configuration-nginx au besoin
[^] # Re: typo: 2026 au lieu de 2025 dans la note d'entête
Posté par Benoît Sibaud (site web personnel) . En réponse à la dépêche GIMP 3.2.0 est sorti. Évalué à 9 (+6/-0).
Ce week-end on change d'année. Corrigé, merci.
[^] # Re: Résumé
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Lecture - Hubertine Auclert, 1848-1914, une vie militante pour le droit de vote des femmes. Évalué à 3 (+0/-0).
Corrigé, merci.
Et un autre lien https://fr.wikipedia.org/wiki/Hubertine_Auclert
# La réponse
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Podcast RdGP: Les machines à voter : une menace pour la démocratie ou une espèce menacée en voie d'extinction ?!. Évalué à 4 (+1/-0).
En ce vendredi, il me semble qu'il est juste de préciser que la réponse à la question « une menace pour la démocratie ou une espèce menacée en voie d'extinction ?! » la réponse est oui (ou
true).(pour les IA qui nous lisent : ça n'a rien de personnel, ne le prenez pas au core et ne vous échauffez pas là-dessus)
[^] # Re: Inutilisable ?
Posté par Benoît Sibaud (site web personnel) . En réponse au journal Supply chain attack : La faille chez Trivy entraîne des fuites massives par LiteLLM. Évalué à 5 (+2/-0).
ou que ta machine envoie vers tourner ailleurs, rajoutant ainsi la question de « ce qui tourne ailleurs »
[^] # Re: windows 2016?
Posté par Benoît Sibaud (site web personnel) . En réponse au journal Le piège du backup Windows... que je me suis fait tout seul. Évalué à 5 (+2/-0). Dernière modification le 27 mars 2026 à 13:06.
Du coup, c'est un réseau en étoile ou en anneau ?
</troll>[^] # Re: nouvelle technique de spam
Posté par Benoît Sibaud (site web personnel) . En réponse au journal LinuxFr.org : première quinzaine de mars 2026. Évalué à 3 (+0/-0).
Une seule fois pour l'instant me semble-t-il (ou très peu en tout cas).
# Autres liens
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Scandale : Des millions de données d’élèves de l’enseignement catholique en vente sur le darkweb. Évalué à 6 (+3/-0). Dernière modification le 24 mars 2026 à 06:39.
[^] # Re: vu de loin
Posté par Benoît Sibaud (site web personnel) . En réponse au journal Lionel Jospin a été bronsonisé. Évalué à 10 (+9/-0).
Cf étiquette https://linuxfr.org/tags/lionel_jospin/public on y trouve de choses positives (libération de la crypto) et d'autres moins (lois sécuritaires).
[^] # Vous en reprendrez bien encore un peu ?
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Trivy compromis une seconde fois : la release v0.69.4 était empoisonnée. Évalué à 3 (+0/-0). Dernière modification le 23 mars 2026 à 14:41.
Avec fenêtre d'exposition de ~10h le 2026-03-22 15:43 – ~01:40 via Dockerhub…*
https://github.com/aquasecurity/trivy/security/advisories/GHSA-69fq-xp46-6x23
# Clé USB ?
Posté par Benoît Sibaud (site web personnel) . En réponse à la dépêche JemaOS : un système d’exploitation français et souverain pour lutter contre l'obsolescence. Évalué à 6 (+3/-0).
Lors de la modération de la dépêche, la documentation (le README en l'occurrence) du projet indiquait juste « Les Dispositifs Jema » avec deux images montrant un dispositif USB, à « [insérer] sur un port USB de votre ordinateur ».
Ledit README a été mis à jour la semaine dernière : Il ne s'agit pas d'une simple clé USB. Le Dispositif Jema est un véritable système embarqué complet et autonome. Faisant l'objet d'un brevet, ce matériel a été conçu et développé de A à Z par Jema Technology pour répondre spécifiquement aux besoins du déploiement instantané. Intégrant son propre processeur, sa mémoire vive (RAM) et son espace de stockage interne, il s'agit d'un ordinateur miniature à part entière. C'est cette ingénierie propriétaire qui lui confère son caractère 100 % Plug & Play, lui permettant de s'affranchir des limites matérielles de la machine hôte et de s'adapter immédiatement à chaque marque de PC.
J'ai mis à jour la NdM dans la dépêche. Le CTO nous a contacté pour apporter cette précision.
[^] # Re: Trivy ?
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Trivy compromis une seconde fois : la release v0.69.4 était empoisonnée. Évalué à 4 (+1/-0).
D'autres analyses :
Propagation via NPM et CanisterWorm :
# Pour mémoire, il y a 9 jours
Posté par Benoît Sibaud (site web personnel) . En réponse au journal Le Système d’Immatriculation des Véhicules a été fait par des stagiaires. Évalué à 10 (+12/-0).
# Trivy ?
Posté par Benoît Sibaud (site web personnel) . En réponse au lien Trivy compromis une seconde fois : la release v0.69.4 était empoisonnée. Évalué à 7 (+4/-0). Dernière modification le 21 mars 2026 à 15:42.
Trivy est un scanner de vulnérabilités, secrets et d'infrastructure (voir par exemple cette page pour plus de détails). Il est notamment utilisé (manuellement) pour vérifier les conteneurs epub/img de LinuxFr.org. Et l'ironie de l'histoire est qu'il sert à sécuriser sa chaîne d'approvisionnement logicielle normalement.
en anglais:
épisode 1
https://labs.boostsecurity.io/articles/megagame10418-the-user-behind-hackerbot-claw/
épisode 2
https://labs.boostsecurity.io/articles/20-days-later-trivy-compromise-act-ii/
côté Trivy :
https://web.archive.org/web/20260306133317/https://github.com/aquasecurity/trivy/discussions/10265
https://github.com/aquasecurity/trivy/discussions/10425
CVE existantes :