L’article ne peut pas être activé avec JavaScript. Vous pouvez également activer JavaScript dans votre navigateur et sur la nouvelle page.
Nvidia a publié son bulletin de sécurité des pilotes d’affichage GPU de septembre 2026 avec les mots « Résumé par défaut » à l’endroit où le résumé aurait dû se trouver, et il est resté ainsi pendant deux jours et six heures. Le propre référentiel de sécurité des produits de Nvidia a ajouté le document à 17h33 UTC le 30 septembre et a remplacé cette ligne à 23h41 UTC le 2 octobre, dans le commit b6233b6f.
Le bulletin 5861 est celui qui indique aux propriétaires de GeForce, RTX, vGPU et de jeux en nuage quelle version de pilote contient les correctifs, ce qui, sur le bureau, couvre la plupart des cartes de l’enquête matérielle de Steam de septembre. En comptant une ligne par identifiant CVE dans le propre tableau de vulnérabilité du bulletin, on obtient 114 entrées uniques, 78 d’entre elles étant notées Élevée et 36 Moyenne, sans entrée Critique et un score de base le plus élevé de 7,8 sur 70 sur 114, lors d’une lecture à 12h36 UTC le 5 octobre.
Le texte de remplacement est venu avec sa feuille de style jointe
Nvidia a ajouté une instruction simple : « NVIDIA a publié une mise à jour de sécurité logicielle pour le pilote d’affichage GPU NVIDIA afin de résoudre les problèmes divulgués dans ce bulletin. » Il envoie ensuite les propriétaires vers la page de téléchargement de pilotes NVIDIA et vers le portail de licences pour le logiciel vGPU et les versions de jeux en cloud.
Le remplacement n’est pas arrivé propre. La copie Markdown lisible par l’homme contient désormais une balise span contenant des propriétés personnalisées CSS, parmi lesquelles var(–psirt-font-family-sans), qui ne résolvent rien du tout en dehors de la feuille de style d’où elles proviennent.
L’historique des révisions indique toujours la version initiale
Rien dans le bulletin n’enregistre rien de tout cela. Son historique de révision comporte une seule ligne indiquant « 1.0.0 | 2026-09-30 | Initial Release », et sa ligne de date indique toujours « Mise à jour 2026-09-30 », de sorte que la version qu’un lecteur a vue le 30 septembre et celle qui s’y trouve maintenant sont présentées comme le même document.
Le journal de validation est le seul enregistrement de la modification. Nvidia demande aux lecteurs de « s’abonner à ce référentiel pour recevoir des notifications sur les bulletins de sécurité NVIDIA nouveaux ou révisés » dans son référentiel README, et cet abonnement remplace désormais une note de révision.
La copie lisible par machine a été réécrite en même temps et contient sa propre version du problème. Le fichier CSAF de Nvidia pour 5861 ne comportait aucun résumé au niveau du document avant le 2 octobre, et celui ajouté correspond ensuite mot pour mot au Markdown. Son bloc de suivi donne toujours la version 1.0.0, une date de sortie actuelle du 30 septembre et un historique des révisions dont la seule entrée est la version initiale, qui est ce que lira tout outil analysant automatiquement le fichier.
Nvidia a fixé au 1er octobre la date à partir de laquelle le PSIRT publierait des bulletins de sécurité uniquement sur GitHub, aux formats Markdown, CSAF et CVE. 5861 a atterri la veille, et avec 114 CVE, c’est une valeur aberrante parmi ses voisins : 14 dans le bulletin Infrastructure Controller du 22 septembre, et un dans chacun des deux publiés le 29 septembre.
Les bulletins de chaque côté s’ouvraient correctement
Le bordereau se limite à 5861. Le bulletin DeepStream de Nvidia du 29 septembre s’ouvre « NVIDIA a publié une mise à jour logicielle pour NVIDIA® DeepStream », le bulletin Networking BlueField et ConnectX de la même date s’ouvre avec la même phrase formulée pour ses propres produits, et le bulletin Infrastructure Controller nomme les propriétaires de référentiels à partir desquels les propriétaires de référentiels doivent cloner. Quel que soit le résultat de l’espace réservé, cela affectait un document, pas le modèle.
Le conseil pratique du 5861 n’a pas changé depuis le correctif : recherchez la branche sur laquelle vous vous trouvez et installez la compilation des noms de bulletins dessus. Tous les 114 doivent accéder à la machine avant d’être accessibles, 112 d’entre eux en local et deux physiques, donc rien de tout cela n’est un drive-by à distance.
Le bulletin indique désormais aux propriétaires où obtenir la mise à jour. Pendant deux jours et six heures, il ne leur dit rien.