
[Miroir] Rapport complet de recherche sur la vulnérabilité de sécurité CVE-2025-68971.
Le 22 décembre 2025, une vulnérabilité de sécurité CVE 2025-68971 (CVSS : 5.5/MOYEN) a été découverte dans l'application open-source Forgejo 13.0.3, détectée pour la première fois sur le système d'exploitation FreeBSD14. Elle a provoqué une mise à mort massive de toutes les applications et services système en raison d'une privation de mémoire, Forgejo ayant accaparé toute la mémoire libre disponible du système d'exploitation pour stocker temporairement des fragments de fichiers joints. Lorsqu'un fichier joint d'une taille supérieure à la mémoire totale du système est téléchargé par un utilisateur, le système d'exploitation n'a d'autre choix que de tuer tous les services et applications et de redémarrer son environnement d'exécution. La mise à mort inclut, sans s'y limiter, l'interface utilisateur graphique et les services réseau tels que XOrg, le gestionnaire de bureau LXQt, le serveur proxy inverse Nginx et le serveur SSH. L'effet secondaire est une perte et une corruption de données dues à l'arrêt inattendu des programmes.
Le 16 janvier 2026, l'équipe de sécurité de Forgejo a corrigé la médiation de la vulnérabilité dans la version 14.0.0 et au 11 mars 2026, les versions 14.0.0, 14.0.1 et 14.0.2 ont toutes été testées et vérifiées comme ayant corrigé la vulnérabilité. La conclusion est que le public DOIT mettre à jour Forgejo vers la version 14.0.2 ou supérieure pour atténuer cette vulnérabilité.
C'est tout. Autrement, ce rapport détaille la vulnérabilité et ses données de médiation uniquement à des fins d'archivage et pédagogiques.
Veuillez vous référer à la section Releases pour la dernière version du rapport.
Pour sécuriser le contenu contre toute modification non autorisée jusqu'au niveau du bit (0|1), celui-ci est signé cryptographiquement à l'aide d'un ou plusieurs outils de cryptographie, tels que, sans s'y limiter :
La clé publique et le certificat associé sont joints. Seul le propriétaire principal conserve et gère les clés privées. Pour vérifier l'intégrité du contenu :
.asc portant le même nom)..gpg).$ gpg --no-default-keyring --keyring /path/to/public.gpg --verify /path/to/file.asc
.sig/.sign portant le même nom)..pem) contenant la clé publique.$ openssl dgst -verify /path/to/pubkey.pem -signature /path/to/file.sig /path/to/file
Ce décret définit la politique du projet concernant l'utilisation de l'intelligence artificielle. Les sections suivantes répertorient les activités du cycle de vie des données et indiquent si l'I.A. est déployée. Sauf indication contraire explicite (par exemple, déploiement avec des spécificités), l'I.A. n'est pas utilisée pour ces tâches.
[!Note]
Exemples d'activités :
- Effectuer des recherches Web améliorées en raison de la pollution des moteurs de recherche par les contenus de mauvaise qualité de l'I.A.
- Réaliser des médias entièrement générés automatiquement, tels que, sans s'y limiter, des images, des vidéos et des audios.
[!Note]
Exemples d'activités :
- Réaliser un développement de processus en plusieurs étapes.
- Effectuer une assainissement des données comme le nettoyage et la déduplication.
- Effectuer une conversion de compatibilité de format de données.
- Construire et optimiser des bibliothèques de traitement de données.
- Mettre à l'échelle une image avec un réseau neuronal, ce qui n'est pas réalisable avec les techniques de manipulation d'image conventionnelles.
[!Note]
Exemples d'activités :
- Effectuer une détection de sécurité et de menaces.
- Effectuer un chiffrement des
Données au reposet une surveillance de l'état de santé.- Effectuer une gestion du stockage des données chiffrées.
- Effectuer une maintenance automatisée du stockage des données.
- Effectuer une surveillance de l'état de santé des périphériques de stockage de données et des mesures correctives.
[!Note]
Exemples d'activités :
- Effectuer des analyses de données en plusieurs étapes.
- Effectuer une détection et une reconnaissance de motifs.
- Développer une modélisation prédictive.
- Développer des modèles de requêtes en langage naturel.
- Créer des modèles de réseaux neuronaux d'intelligence artificielle basés sur des flux de données.
- Optimiser l'apprentissage par transfert de l'intelligence artificielle, le réglage des hyperparamètres, etc.
[!Note]
Exemples d'activités :
- Effectuer des tests simulés de cas d'utilisation finaux.
- Effectuer des tests de cohérence automatisés.
- Effectuer des tests de pénétration et de sécurité.
- Effectuer des tests de détection d'anomalies.
- Effectuer des validations de schéma.
- Effectuer des tests automatisés des pipelines de données.
[!Note]
Exemples d'activités :
- Créer des visualisations graphiques de données basées sur des flux de données.
- Réaliser un tableau de bord synthétique avec conception graphique et flux de données.
- Rédiger des rapports.
- Effectuer des projections de prédictions.
[!Note]
Exemples d'activités :
- Effectuer un filtrage et une suppression des informations personnelles identifiables (PII).
- Effectuer des vérifications de conformité réglementaire (par exemple, filtrage, censure, suppression des données selon la loi).
- Effectuer une surveillance et une validation de la conformité.
- Effectuer un suivi et une analyse de la lignée des données.
- Effectuer une analyse des pistes d'audit des données.
[!Note]
Exemples d'activités :
- Créer des métadonnées de documents.
- Effectuer une traduction de documents.
- Traiter les licences et la gestion de la publication des données.