Blog
Perspectives sur le développement logiciel, la sécurité et la technologie de notre équipe.

Un compte de sauvegarde PostgreSQL peut désormais exécuter du code sur votre serveur. Corrigez CVE-2026-6471.
PostgreSQL a corrigé CVE-2026-6471, une faille présente depuis 2014 qui permet à un compte REPLICATION à faibles privilèges de charger du code arbitraire et de prendre le contrôle de l'hôte de base de données. La sévérité officielle est de 7,2, pas critique, car elle nécessite un compte utilisé par les outils de sauvegarde, les répliques et les pipelines CDC. Voici comment appliquer le correctif, ce que change la nouvelle liste blanche output_plugin_libraries, et quels comptes de service auditer en premier.
SQLite a traîné un bug de corruption pendant 16 ans. Voici pourquoi vous n'êtes probablement pas touché, et ce qu'il faut vérifier quand même.
Tailscale a passé six mois à traquer une corruption de base de données qui s'est avérée être une course de données vieille de 16 ans dans le mode WAL de SQLite. Le correctif est arrivé dans SQLite 3.51.3, mais le vrai travail pour la plupart des équipes consiste à savoir quelle version de SQLite elles utilisent réellement et à prouver que leurs sauvegardes se restaurent correctement. Voici ce que nous ferions à ce sujet.
Redis 8.8 dispose enfin de tableaux natifs et d’un limiteur de débit intégré. Voici quoi en faire.
Redis 8.8 vient de sortir avec un type de données tableau natif et INCREX, une commande de limitation de débit intégrée qui remplace les scripts Lua maison que la plupart des équipes utilisent aujourd’hui. Ces fonctionnalités sont réellement utiles, mais la bonne décision n’est pas de mettre à jour un vendredi. Voici comment nous aborderions cela pour un client, et l’audit qui vaut la peine d’être fait cette semaine, quoi qu’il en soit.