OpenAI safety quit, Claude Mods, ETF split, doxx.net

Un responsable safety quitte OpenAI en dénonçant une culture cassée, tandis que Sam Altman critique l’attribution d’une force religieuse aux modèles. Anthropic ouvre Claude Code aux mods TypeScript et Vercel confirme un zero-day KVM. Les ETF bitcoin et ether divergent, doxx.net et Halluminate lèvent des fonds.

Les actus de l'édition

12 actus

  • IA et outils IA

    David Robinson quitte OpenAI : culture safety « cassée »

    L’ex-responsable des rapports de sécurité d’OpenAI explique dans The Atlantic que la culture de l’entreprise est cassée et que les labs ne sont pas assez prudents. Il appelle à un fonctionnement type centrales nucléaires ou aéroports, avec redondance et planification lente. OpenAI dit renforcer ses pratiques et freiner training ou lancements au besoin.

    • #openai
    • #safety
    • #robinson
    • #atlantic
  • IA et outils IA

    Altman : force religieuse sur les modèles = risque safety

    Sam Altman estime qu’attribuer un pouvoir religieux ou un abandon du jugement humain aux modèles d’IA est un vrai enjeu de sécurité. La prise de position s’inscrit en tension avec les démarches d’Anthropic autour de la conscience et de la morale des modèles, évoquées notamment par le New York Times.

    • #openai
    • #altman
    • #anthropic
    • #safety
  • Tech et dev web

    Claude Code : Mods TypeScript pour tout personnaliser

    Anthropic lance les Mods pour Claude Code : de petites fonctions TypeScript ou JavaScript qui hookent événements, prompts, appels d’outils et UI. Des features intégrées comme /diff sont déjà des mods. Ils tournent sans sandbox avec les permissions de l’utilisateur ; les orga peuvent contrôler quels plugins charger.

    • #anthropic
    • #claude-code
    • #mods
    • #devtools
  • Tech et dev web

    Vercel confirme un zero-day KVM (échappée VM sandbox)

    Via le bounty Sandbox, Paulos Yibelo signale une échappée guest-to-host vers root sur KVM / microVM. Le CEO Guillermo Rauch confirme le zero-day et promet un write-up technique ; bounty d’environ 50 000 dollars. Pas de CVE ni de détails de patch publics au moment de la disclosure.

    • #vercel
    • #kvm
    • #sandbox
    • #security
  • Crypto et Web3

    ETF : bitcoin +82,9 M$, ethereum −118 M$ sur la semaine

    Selon Farside, les ETF spot bitcoin US enregistrent environ 82,9 millions de dollars d’entrées nettes sur la semaine se terminant le 2 octobre (chiffres en partie provisoires), tandis que les ETF ethereum perdent environ 118 millions après près de 690 millions d’entrées la semaine précédente. Solana reste quasi plat (+0,8 M$).

    • #bitcoin
    • #ethereum
    • #etf
    • #farside
  • Business et startups

    doxx.net lève 38 M$ pour sécuriser les agents sur le web

    La startup miamiote doxx.net clôture une série A de 38 millions de dollars menée par Andreessen Horowitz, avec Animo Ventures et Focal.vc. Elle lance en open beta Agentic Defined Networking (ADN), un réseau privé avec protection contre destinations malveillantes pour humains et agents IA.

    • #doxx
    • #a16z
    • #agents
    • #funding
  • Business et startups

    Halluminate lève 30 M$ pour benchmarks RL finance / knowledge

    Halluminate lève 30 millions de dollars en série A menée par Oak HC/FT (YC, Orange Collective, FT Partners, Heavybit), portant le total à environ 38,5 millions. Le lab construit environnements RL et benchmarks pour améliorer l’IA sur des tâches professionnelles, d’abord en services financiers.

    • #halluminate
    • #funding
    • #rl
    • #finance
  • Sécurité

    Dell CSM : accès admin stockage sans authentification (CVSS 10)

    La faille CVE-2026-63688, publiée le 1er octobre dans l'avis Dell DSA-2026-448, touche le serveur gRPC csm-authorization-storage de Container Storage Modules Authorization 2.4.0. Un attaquant distant non authentifié peut obtenir les identifiants d'administrateur des baies de stockage enregistrées et contourner entièrement le modèle de sécurité CSM, jusqu'au contrôle administratif des cinq familles de stockage Dell prises en charge. Score CVSS v3.1 : 10,0. Correctif : passer à CSM 1.18.0 ou supérieur ; aucun contournement n'est indiqué.

    Vulnérabilité :CVE-2026-63688CVSS 10,0CritiqueProduit :Dell Container Storage Modules
    • #Dell
    • #CSM
    • #Kubernetes
    • #authentification
  • Sécurité

    GitLab AI Gateway : exécution de commandes via Duo Agent

    La faille CVE-2026-90970, publiée le 2 octobre, touche GitLab AI Gateway auto-hébergé (versions 18.1.6 avant 19.2.4, 19.3 avant 19.3.2 et 19.4 avant 19.4.1). Un utilisateur authentifié disposant de Duo Agent Platform peut, dans certaines conditions, échapper au bac à sable des modèles de prompts via une configuration de flux conçue à cet effet, puis exécuter des commandes arbitraires sur la passerelle. Score CVSS v3.1 : 9,9. Correctifs : 19.2.4, 19.3.2 ou 19.4.1 ; les passerelles hébergées par GitLab sont déjà corrigées.

    Vulnérabilité :CVE-2026-90970CVSS 9,9CritiqueProduit :GitLab AI Gateway
    • #GitLab
    • #AI Gateway
    • #RCE
    • #Duo
  • Sécurité

    SageMaker Studio : injection de commandes dans Space

    La faille CVE-2026-104019, publiée le 2 octobre dans le bulletin AWS 2026-125-AWS, concerne le script de démarrage des Spaces dans Amazon SageMaker Distribution. Un contributeur de projet authentifié peut, via une propriété de connexion mal assainie, exécuter des commandes dans le Space d'un autre membre et, avec Trusted Identity Propagation, obtenir ses identifiants de rôle temporaires. Score CVSS v3.1 : 9,0. Correctifs : 2.14.12, 3.9.12, 4.0.11, 4.1.11, 4.2.8, 4.3.5 ou 4.4.3 ; redémarrer les Spaces pour appliquer l'image corrigée.

    Vulnérabilité :CVE-2026-104019CVSS 9,0CritiqueProduit :Amazon SageMaker Distribution
    • #AWS
    • #SageMaker
    • #injection
    • #cloud
  • Sécurité

    NASA AIT-Core : bus ZeroMQ sans authentification (CVSS 9,8)

    La faille CVE-2026-105105, publiée le 3 octobre, touche le courtier telemetry/command (ait-server) de NASA-AMMOS AIT-Core jusqu'à 3.1.1. Par défaut, les sockets ZeroMQ XSUB/XPUB s'attachent à toutes les interfaces sans authentification : un attaquant réseau non authentifié peut injecter des commandes spatiales, exfiltrer ou falsifier la télémesure, ou perturber le bus. Score CVSS v3.1 : 9,8. Correctif : AIT-Core 3.1.2 (liaison locale par défaut) ; pour un déploiement multi-hôtes, sécuriser le bus (ZeroMQ CURVE ou équivalent).

    Vulnérabilité :CVE-2026-105105CVSS 9,8CritiqueProduit :NASA-AMMOS AIT-Core
    • #NASA
    • #AIT-Core
    • #ZeroMQ
    • #authentification
  • Sécurité

    Chrome Windows : RCE hors bac à sable via FileSystem

    La faille CVE-2026-103626, publiée avec la mise à jour stable Chrome 154.0.8037.97, est une autorisation incorrecte dans l'API FileSystem sous Windows. Une page HTML conçue à cet effet, associée à de l'ingénierie sociale, peut permettre l'exécution de code arbitraire hors du bac à sable. Sévérité Chromium : High. Score CVSS v3.1 : 9,6. Correctif : mettre à jour Chrome vers 154.0.8037.97 ou supérieur.

    Vulnérabilité :CVE-2026-103626CVSS 9,6CritiqueProduit :Google Chrome
    • #Chrome
    • #Windows
    • #RCE
    • #sandbox

Éditions précédentes

Toutes les éditions →