#Le brief du 09 juin 2025

Une faille critique dans Roundcube corrigée, mais déjà exploitée

Le 09 juin 2025 à 11h42

Le 1ᵉʳ juin, Roundcube annonçait les versions 1.6.11 et 1.5.10 de son client e-mail web. Elles venaient corriger une vulnérabilité critique particulièrement sévère. Estampillée CVE-2025-49113, cette faille affichait en effet un score CVSS de 9,9/10. Elle avait également fait l’objet d’un bulletin d’alerte du CERT-FR.

Ce bulletin a été mis à jour le 6 juin pour indiquer qu’une preuve de concept (PoC) était publiquement disponible. La faille découverte existait en effet déjà depuis 10 ans et était passée sous les radars. En outre, comme l’indiquait Bleeping Computer le 5 juin, le correctif a été analysé et « désossé », permettant l’exploitation de la faille et la commercialisation d’une exploitation, vendue jusqu’à 50 000 dollars sur certains forums.

Vitrée brisée

La somme peut paraître importante pour une faille déjà corrigée, mais son potentiel est grand. Exploitée, elle peut permettre une exécution de code arbitraire à tout utilisateur authentifié sur le serveur. Surtout, les pirates peuvent compter sur l’inertie habituelle pour les mises à jour. En somme, se jeter sur les serveurs n’ayant pas installé la version 1.6.11 ou 1.5.10 de Roundcube.

Bien que la preuve d’exploitation circule depuis quelques jours seulement, la présence de cette faille dans le code depuis 10 ans a pu mener à des piratages dans le passé. La vulnérabilité est actuellement considérée comme extrêmement sérieuse, au point d’avoir été surnommée « l'armageddon du courrier électronique ». Il est donc conseillé de mettre à jour Roundcube aussi rapidement que possible.

Le 09 juin 2025 à 11h42

Une faille critique dans Roundcube corrigée, mais déjà exploitée

GNOME 49 désactivera par défaut X11

Le 09 juin 2025 à 09h28

La prochaine version de l’environnement franchira une grande étape : elle désactivera par défaut la session X11. L’équipe de développement commence à en parler alors même que la première « vraie » version alpha n’est pas encore sortie. Le développeur Jordan Petridis explique dans un billet qu’exceptionnellement, une pré-alpha est disponible pour récolter un maximum de retours.

La désactivation de l’ancien serveur graphique X11/Xorg est l’étape suivante dans la progression vers du 100 % Wayland. XWayland n’est pas affecté et GDM gardera sa capacité à lancer d’autres sessions X11. Pour le commun des mortels en revanche, cela signifie que X11 disparait des radars. Pour les utilisateurs plus avancés qui en auraient besoin, cela signifie que l’ancien serveur graphique devra être « explicitement activé lors de la construction des modules concernés (gnome-session, GDM, mutter/gnome-shell) ».

D’ici la sortie de la version, prévue le 17 septembre, trois scénarios sont possibles, selon Petridis. Dans la version idéale, où il n’y aurait ni bug ni problème nulle part, le code lui-même disparaitrait de GNOME 49. Dans la version jugée la plus crédible, cette suppression interviendrait dans GNOME 50. Reste un scénario improbable mais possible, dans lequel les bugs seraient si nombreux que le projet serait encore repoussé.

« Encore », car la désactivation et la suppression de X11 sont en fait prévues depuis longtemps. Jordan Petridis indique qu’il avait ouvert plusieurs pull requests à ce sujet après l’arrivée de GNOME 45. Mais il a fallu attendre GNOME 48 pour que tous les problèmes soient corrigés, notamment des régressions sur l’accessibilité. Le temps que tout soit réglé, il était trop tard pour proposer la désactivation dans cette version.

Dans la pratique, les utilisateurs ne devraient voir aucune différence. Wayland a beau être un serveur graphique nettement plus moderne, il est déjà activé par défaut sur bon nombre de distributions, notamment Ubuntu et Fedora. Les prochaines versions de ces dernières intègreront d’ailleurs GNOME 49.

Le 09 juin 2025 à 09h28

GNOME 49 désactivera par défaut X11

Sortie du gestionnaire de paquets FAIR pour décentraliser l’écosystème WordPress

Le 09 juin 2025 à 08h48

Un nouveau gestionnaire de paquets nommé FAIR vient de sortir, soutenu par la fondation Linux. Il est présenté comme une « alternative décentralisée à l'écosystème central des thèmes et des plugins de WordPress.org, conçue pour redonner le contrôle aux hébergeurs et aux développeurs de WordPress ».

L'année dernière, le torchon a brûlé dans l'écosystème WordPress. Deux des plus gros acteurs, Automattic et WP Engine l'ont transformé en champ de bataille. Notamment, Matt Mullenweg, qui joue avec ses deux casquettes de CEO d'Automattic et de responsable de la fondation WordPress, a décidé de bloquer son concurrent au motif que celui-ci ne contribue pas assez au projet open-source et « profère des menaces juridiques » contre Wordpress.org.

C'est ce genre de blocage qui devrait être évité grâce au gestionnaire de paquets FAIR. Le soutien de la fondation Linux permettra d'être robuste face à d'éventuelles attaques des différents protagonistes. « Notre objectif est de repenser la manière dont les logiciels sont distribués et gérés dans le monde de l'édition web ouverte », expliquent les responsables du projet.

FAIR met en place deux fonctionnalités :

  • Le remplacement des API de WordPress.org utilisées par exemple pour vérifier si des mises à jour sont disponibles ou pour le flux d'actualité ;
  • une gestion décentralisée des paquets permettant leur ajout et la mise à jour sans passer par WordPress.org.

Il s'appuie sur un protocole mis en place pour l'occasion et permet de choisir le miroir que l'on souhaite.

« Avec une configuration minimale et une architecture modulaire, le système FAIR assure l'indépendance technique, la résilience et la durabilité à long terme des déploiements de WordPress », expliquent les responsables du gestionnaire de paquets.

FAIR est téléchargeable et est distribué soit en plugin « standalone » soit dans une version spécifique de Wordpress.

Le 09 juin 2025 à 08h48

Sortie du gestionnaire de paquets FAIR pour décentraliser l’écosystème WordPress

5G StandAlone : Orange propose sa 5G+ à ses clients avec un iPhone 15 ou 16

Le 09 juin 2025 à 08h23

Au début de l’année, Orange lançait la 5G+ – le nom commercial de la 5G StandAlone (ou 5G SA) qui ne se base pas sur un cœur de réseau 4G – pour ses clients professionnels. Quelques semaines plus tard, depuis début mars, le grand public peut en profiter en activant une option 5G+ (voir cette page dédiée).

Elle est sans engagement et « réservée aux clients d'une offre mobile Orange 5G compatible », sans plus de précision. Il faut évidemment disposer d’un smartphone compatible 5G+ et être dans une zone de couverture 5G+ de l’opérateur. Cette option gratuite 5G+ est néanmoins « incompatible avec les options Multi-SIM et eSIM Watch ».

De nouveaux terminaux sont désormais compatibles : « À partir du 6 Juin 2025, les clients Orange équipés d’un iPhone 15, ou version ultérieure, pourront profiter du réseau 5G+ d’Orange, en activant gratuitement l’option dédiée 5G+ ».

Orange met pour rappel en avant trois avantages à la 5G+ par rapport à la 5G : « Un réseau encore plus réactif grâce à une latence réseau réduite » de 3 ms en moyenne selon Orange, « une sécurisation renforcée  » et une « une qualité constante pour tous les usages » puisque la voix passe en 5G (VoNR ou Voice over New Radio).

Pour rappel, des smartphones Android sont déjà compatibles avec la 5G+ d’Orange, comme l’indique l’opérateur sur sa boutique en ligne : Samsung A26, A36, S24, S25 et Galaxy Z Flip6, Honor Magic7 Pro et Lite, Xiaomi 13T et 14T…

Histoire d’ajouter un peu de flou dans cette affaire, Orange propose un forfait 5G+ Série Spéciale 180 Go. Il permet, comme les autres forfaits, d’avoir de la 5G+, mais propose aussi aux clients « une bande passante dédiée […] améliorant leur expérience même dans les zones de forte affluence pour tous leurs
divertissements : streaming, gaming, IA, réseaux sociaux…
 ».

Free était pour rappel le premier opérateur à sauter le pas de la 5G SA sur son réseau national en septembre dernier.

Le 09 juin 2025 à 08h23

5G StandAlone : Orange propose sa 5G+ à ses clients avec un iPhone 15 ou 16

Fermer