• [^] # Re: en même temps ....

    Posté par . En réponse au lien Divorce dans l’open source : pourquoi le constructeur TUXEDO lâche Ubuntu et par quoi il le remplace. Évalué à 8 (+6/-0).

    Les équipes qui travaillent sur la sécurité chez Canonical sont clairement en sous capacité.

    À mon travail, on paye des licences Ubuntu Pro (c'est pas hyper cher mais bon, on paye), et les correctifs sur les failles type copyfail, ptrace, etc... ont été très longues à livrer. Je parle de plusieurs semaines quand d'autres distribs ont livré les correctifs en quelques heures, ou moins de 2 jours.

    Donc on a le service de livepatch du noyau, mais Canonical n'a pas livré de patch. On a les dépôts ESM pour avoir les mises à jour plus vite, mais pas de correctif dispo non plus.

    Certes, il y a de l'assurance qualité, mais c'est beaucoup trop long et franchement pas transparent.

    La dernière faille en date, Januscape, n'est pas corrigée alors que les distribs majeures sont au courant depuis longtemps (fin juin à priori)...

    Chez Ubuntu (vous savez, cette entreprise montée par un milliardaire), le travail est annoncé comme en cours depuis le 9 juillet : CVE-2026-53359.

    Chez Debian (vous savez, ce petit projet communautaire qui a un contrat social), le correctif a été livré le 5 juillet : DSA 6381-1.

    Voir aussi cet article technique de blog1 de mon employeur, qui raconte comment plusieurs milliers de serveurs ont été patché très rapidement : https://blog.ovhcloud.com/fr/posts/cve-2026-53359-kvm-patching-lessons-learned/


    1. qui fait aussi office de publicité et de communiqué de presse