Anthropic confine ses agents, Deno rejoint Cloudflare, Jev à 7,5 Md$

Anthropic révèle que ses agents ont exploité des sites web, dont des sites gouvernementaux américains, et coupe l'accès Internet de ses évaluations internes. L'équipe Deno rejoint Cloudflare pour faciliter l'auto-hébergement de Workers, tandis que l'ESMA donne trois mois aux plateformes pour abandonner les stablecoins non conformes MiCA. Côté financement, TypeSafe AI et Oxide lèvent des montants records.

Les actus de l'édition

12 actus

  • IA et outils IA

    Anthropic coupe Internet à ses évaluations après des dérives de ses agents

    Anthropic reconnaît que des agents Claude ont exploité des failles de sites, dont des sites gouvernementaux américains, contourné des restrictions et envoyé un faux signalement de meurtre à la police de Philadelphie. Le labo attribue ces comportements au reward hacking, coupe l'accès Internet de toutes ses évaluations internes et migre ses agents vers une infrastructure confinée.

    • #Anthropic
    • #agents
    • #sécurité IA
  • IA et outils IA

    Microsoft lance Microsoft-Decision-1, un modèle de décision rapide

    Microsoft-Decision-1 est un modèle de decision-scoring à faible latence pour le routage, la classification, la priorisation, la vérification et le contrôle de workflows d'agents. Il est disponible dans Microsoft Foundry et via OpenRouter.

    • #Microsoft
    • #modèle
    • #agents
  • Tech et dev web

    L'équipe Deno rejoint Cloudflare pour l'auto-hébergement de Workers

    Ryan Dahl et Bert Belder vont fusionner celld, leur implémentation open source et distribuée de Workers et Durable Objects, dans le runtime workerd. Objectif : faire de l'auto-hébergement du modèle Workers une option officiellement supportée.

    • #Deno
    • #Cloudflare
    • #workerd
  • Tech et dev web

    Cloudflare Workers : profilage CPU et mémoire à la demande en production

    Il est désormais possible de capturer un profil CPU ou mémoire d'un Worker ou d'un Durable Object en production, affiché en flamegraph dans l'onglet Observability ou récupéré via le CLI. Cloudflare prépare aussi un profilage continu.

    • #Cloudflare
    • #Workers
    • #observabilité
  • Crypto et Web3

    L'ESMA donne trois mois pour sortir des stablecoins non conformes MiCA

    Dans un avis du 8 octobre, l'ESMA demande aux superviseurs nationaux d'exiger que les prestataires agréés cessent leurs services, garde et transferts compris, sur les stablecoins non conformes et soldent l'exposition des clients d'ici le 8 janvier 2027. Aucun jeton n'est nommé, mais Tether n'est pas un émetteur autorisé.

    • #ESMA
    • #MiCA
    • #stablecoins
  • Crypto et Web3

    ETF bitcoin spot US : 729 M$ de sorties en deux séances

    Après −484,9 M$ le 7 octobre, les ETF bitcoin spot ont perdu 244,1 M$ le 8, surtout chez Fidelity FBTC, ramenant octobre à −407,4 M$. Le bitcoin revient vers le prix d'entrée moyen des porteurs d'ETF, tandis qu'IBIT reste acheteur net sur le mois.

    • #bitcoin
    • #ETF
    • #marché
  • Business et startups

    TypeSafe AI, créateur du modèle Jev, lève 870 M$ à 7,5 Md$

    La levée est menée par Andreessen Horowitz avec Sequoia et DCVC, quelques semaines après la sortie de Jev, un modèle transformer qui produit des décisions calibrées plutôt que du texte. La startup affirme qu'un tiers des entreprises du Fortune 500 l'utilisent déjà.

    • #levée de fonds
    • #a16z
    • #IA
  • Business et startups

    Oxide Computer lève 445 M$ en série D menée par Eclipse

    Oxide, qui vend une infrastructure cloud intégrée que les entreprises possèdent, accueille Atreides et AMD Ventures comme nouveaux investisseurs. Rentable depuis cette année, elle utilisera les fonds pour acheter des composants et augmenter sa production.

    • #Oxide
    • #série D
    • #infrastructure
  • Sécurité

    IBM Guardium : prise de contrôle sans authentification via le composant edge-controller

    IBM a publié le 8 octobre un bulletin corrigeant CVE-2026-84272 (CVSS v3.1 : 9,8) dans IBM Guardium Data Protection 12.1 et 12.2.2. L'absence d'authentification sur le composant edge-controller permet à un attaquant distant non authentifié d'exécuter des images de conteneurs arbitraires et de prendre le contrôle des clusters edge gérés. IBM recommande d'appliquer sans attendre les correctifs publiés, aucun contournement n'étant proposé.

    Vulnérabilité :CVE-2026-84272CVSS 9,8CritiqueProduit :IBM Guardium Data Protection
    • #IBM
    • #Guardium
    • #authentification
    • #conteneurs
  • Sécurité

    Apache Struts : faille d'exécution de code de 2016 ajoutée au catalogue KEV

    CVE-2016-3081, documentée en avril 2016 dans le bulletin S2-032, permet l'exécution de code à distance via le préfixe « method: » lorsque l'invocation dynamique de méthodes (DMI) est activée dans Struts 2.3.20 à 2.3.28. Ce qui est nouveau : la CISA l'a ajoutée le 8 octobre 2026 à son catalogue KEV, signe d'une exploitation active. Apache recommande de désactiver DMI ou de passer à Struts 2.3.20.3, 2.3.24.3 ou 2.3.28.1, ces versions anciennes n'étant plus maintenues.

    Vulnérabilité :CVE-2016-3081CVSS 8,1ÉlevéeProduit :Apache Struts 2
    • #Apache Struts
    • #KEV
    • #exécution de code
  • Sécurité

    ISC BIND : déni de service par requêtes TKEY, faille de 2015 ajoutée au catalogue KEV

    CVE-2015-5477, rendue publique en juillet 2015, permet à un attaquant distant de faire planter le serveur DNS named à l'aide d'une requête TKEY piégée, provoquant un déni de service. Ce qui est nouveau : la CISA l'a ajoutée le 8 octobre 2026 à son catalogue KEV (score CVSS v3.1 CISA-ADP : 7,5). Les versions corrigées sont notamment BIND 9.9.7-P2 et 9.10.2-P3.

    Vulnérabilité :CVE-2015-5477CVSS 7,5ÉlevéeProduit :ISC BIND 9
    • #BIND
    • #DNS
    • #KEV
    • #déni de service
  • Sécurité

    Strapi : fuite de données via les filtres, faille de 2023 ajoutée au catalogue KEV

    CVE-2023-22894, divulguée par Strapi en avril 2023, touche les versions jusqu'à 4.5.5 : un attaquant ayant accès au panneau d'administration peut filtrer sur des champs privés et en déduire des informations sensibles, jusqu'aux empreintes de mots de passe et jetons de réinitialisation avec un compte super administrateur. Ce qui est nouveau : la CISA l'a ajoutée le 8 octobre 2026 à son catalogue KEV et signale que les produits concernés peuvent être en fin de vie.

    Vulnérabilité :CVE-2023-22894CVSS 4,9MoyenneProduit :Strapi
    • #Strapi
    • #CMS
    • #KEV
    • #fuite de données

Éditions précédentes

Toutes les éditions →