Serveur de login romeo1 Serveur de login romeo2 Serveur de login romeo3 Serveur de login romeo4 Serveurs de calcul ARM GPU Serveurs de calcul x64 CPU Juliet 1 (login) Juliet (Mesonet) Stockage Juliet
Le supercalculateur Romeo est de nouveau accessible et les jobs peuvent de nouveau y être lancés. Le système ayant été mis à jour, il est possible que certaines bibliothèques systèmes aient changé et que certains programmes les utilisant aient des problèmes. La gestion de la mémoire a également été renforcée, veillez à bien indiquer la mémoire vive dont votre programme a besoin lors du lancement de vos jobs.
Le supercalculateur Juliet est de nouveau accessible avec sa partition calcul. Cependant, un nœud de cette partition reste inaccessible, et la partition visu n’a pas encore été remise en production. Le supercalculateur Romeo est en cours de réouverture et devrait pouvoir être de nouveau accessible lundi.
Au cours de la semaine, d’autres alertes de failles concernant nos services, y compris les supercalculateurs Romeo et Juliet, ont été découvertes. Après réévaluations approfondies des risques des failles pouvant affecter ces services, ainsi que la résolutions de certaines de ces failles, nous espérons pouvoir rouvrir Juliet puis Romeo au plus tard en début de semaine prochaine. La pièce hydraulique a été changée aujourd’hui et est fonctionnelle, Romeo sera rouvert avec le maximum de nœuds opérationnels.
Le supercalculateur est complétement prêt, computes et logins, et n’attend plus que les patchs Redhat pour la dernière faille de sécurité critique.
Juliet est dans le même cas.
La pièce hydraulique sera livrée la semaine prochaine, et changée le jeudi 23 Juillet.
Les nœuds de calcul sont désormais prêts à recevoir les correctifs de sécurité et sont en attente des patch Redhat.
Les nœuds de connexion (logins) sont en cours de mise à jour.
Nous avons pu apporter un correctif réseau qui nous permettra, une fois la machine patchée (et si aucune autre faille de ce type s’arrive entre temps), de réouvrir une partie de ROMEO avant le changement de la pièce hydraulique.
Juliet est également pret a recevoir les patchs une fois ceux ci publiés.
Nous faisons tout notre possible pour rétablir les accès à ROMEO et Juliet dès que possible, mais sommes malheureusement maintenant tributaire du délais de mise à jour des patchs par Redhat.
Pour information, voici en résumé notre politique de sécurité actuelle :
Notre politique de sécurité vise à protéger l’intégrité et la confidentialité des données des utilisateurs et des projets. Ainsi, en cas d’alerte de vulnérabilité (CVE) mettant en cause l’intégrité des données ou de l’infrastructure, la procédure actuellement en vigueur consiste à bloquer les accès jusqu’à correction du problème. Nous invitons les utilisateurs à consulter régulièrement les notes de maintenance pour suivre le statut en cours.
Face à la multiplication des failles critiques découvertes ces derniers mois, notamment en lien avec les outils d’IA, nous avons mis en place une mesure corrective : la souscription d’un abonnement dédié à l’accès prioritaire aux correctifs de sécurité (patchs), pour un coût de 8 000 € par an. Cette mesure vise à réduire le délai entre la publication d’une CVE et son traitement effectif, limitant ainsi la durée d’indisponibilité du service.
Nous prévoyons de réévaluer cette stratégie dans les prochaines semaines, afin de déterminer si le blocage systématique des accès reste la réponse la plus adaptée, ou si des mesures alternatives (isolation partielle, correctifs temporaires, surveillance renforcée, voire acceptation du risque lorsque celui-ci est jugé improbable) pourraient limiter l’impact sur la continuité de service sans compromettre la sécurité.
Les opérations de préparation côté ROMEO avancent comme prévu. Les nœuds de calcul sont désormais prêts à recevoir les correctifs de sécurité. Il nous reste à finaliser la préparation et la mise à niveau des quatre nœuds de connexion (logins).
Nous sommes désormais en attente des correctifs Red Hat pour les trois nouvelles vulnérabilités critiques découvertes la semaine dernière. L’ensemble des centres concernés suit ce sujet de près et les échanges avec Eviden/Bull et Red Hat sont en cours afin que ces correctifs soient mis à disposition dans les meilleurs délais.
En parallèle, le remplacement du composant matériel défectueux ne pourra pas intervenir avant la semaine prochaine au plus tôt.
Si les correctifs sont disponibles suffisamment rapidement et qu’aucune autre faille critique n’est découverte jusque là et et que les différentes interventions se déroulent comme prévu, nous espérons pouvoir remettre en service l’ensemble de ROMEO, à l’exception d’environ 50 % des nœuds GPU situés dans l’armoire concernée, qui resteront indisponibles jusqu’à l’intervention matérielle.
À ce stade, le calendrier dépend principalement de la disponibilité de ces correctifs ainsi que de la planification de l’intervention matérielle. Nous communiquerons une estimation de remise en service dès que ces éléments seront suffisamment stabilisés.
Les upgrade d’OS sont terminées sur la partie x86_64 CPU, et casiment terminées sur la partie aarch64 GPU, un soucis réseau (expliqué si après) nous empeche de le finalisé pour le moment, dans sa dernière étape. Nous n’attendons plus que la mise à disposition des patchs de sécurité par Redhat pour les appliquer et avoir de nouveau des serveurs sécurisés.
Un problème de plus toutefois s’ajoute, la livraison de la pièce hydraulique ne pourra pas finalement pas avoir lieu avant 10 jours. Nous mettons donc tout en oeuvre pour essayer de faire fonctionner tout de même la moitié des serveurs ARM GPU de ROMEO, situés dans la partie sans fuite, mais sans garantie de résultats à cause de leur intrication coté réseau. Si ce n’est pas le cas, il est possible que la partie CPU de ROMEO réouvre sans la partie GPU qui réouvriait plus tard.
Nous vous tiendrons informés comme chaque soir ouvré, de l’avancée du sujet.
Les opérations d’upgrade d’OS permettant l’application des patchs progressent et sont presque terminées, mais elles sont toujours en cours et se poursuivront dès lundi. La pièce changée mercredi par notre fournisseur s’est avérée également défectueuse. Ils reviendront donc mercredi afin d’effectuer un nouveau remplacement. Romeo restera malheureusement fermé jusqu’à mercredi soir au plus tôt. Soyez assurés que nous mettons tout en œuvre pour rétablir les accès et vous permettre de réutiliser les ressources de Romeo dans les meilleurs délais.
Les opérations d’upgrade d’OS permettant l’application des patchs progressent mais sont toujours en cours et continuerons demain. Nous somme en attente de l’accès aux patchs pour la faille critique du 08/07. Il est fort probable que ROMEO ne sera pas réouvert d’ici vendredi soir.
Les opérations d’upgrade d’OS permettant l’application des patchs sont toujours en cours et continuerons demain.
De plus une nouvelle faille critique a été trouvée ce matin et n’est pas corrigeable pour le moment, venant s’ajouter a celle d’avant-hier dont le patch est sortit aujourd’hui.
Nous ne somme malheureusement pas encore capable de donner une date de réouverture de ROMEO, cela depend du délais d’obtention des correctifs .
Une nouvelle faille de sécurité critique a été découverte. Elle affecte la quasi-totalité des distributions Linux et permet à tout utilisateur d’accéder en lecture à n’importe quel fichier. Un exploit public est disponible, ce qui rend la menace immédiate et concrète.
Cette gravité nous a contraints à couper tout accès SSH à l’intégralité de nos serveurs, Supercalculateur ROMEO compris, le temps de trouver et d’appliquer les correctifs nécessaires.
Nous faisons au plus vite pour rétablir les accès et vous remercions de votre compréhension.
L’équipe Technique ROMEO
Last updated: July 27, 2026 at 4:32 PM UTC