NetworkNews

NetworkManager 1.58.1 corrige une régression WPA3

Sur cette page
  1. La régression, et pourquoi elle se cache si bien
  2. Le reste du journal des modifications
  3. Faut-il mettre à jour
  4. Ce que nous en retenons
  5. Sources et pour aller plus loin

NetworkManager 1.58.1 est sorti vendredi et le correctif principal vise une régression apparue dans la version 1.58 elle-même : les profils écrits avec key-mgmt=wpa-psk ne se reconnectaient plus automatiquement aux réseaux WPA3 utilisant SAE. Si vous avez mis à jour un parc de portables vers 1.58 et que les tickets tombent au sujet d'un Wi-Fi qui se connecte une fois puis ne revient jamais après une mise en veille, c'est la version qu'il vous faut. Le reste du journal des modifications est plus modeste mais utile : réacheminement IPv4 sur les interfaces modem, plusieurs cas limites autour de systemd-resolved, un avertissement DHCP qui épargnera un après-midi à quelqu'un, et un traitement plus strict des chemins de certificats dans les profils 802.1X privés.

The short answer

NetworkManager 1.58.1 corrige une régression apparue en 1.58, qui empêchait les profils de connexion en key-mgmt=wpa-psk de se reconnecter automatiquement aux réseaux WPA3 utilisant SAE. La version active aussi le réacheminement IPv4 sur les interfaces de données modem, filtre les serveurs de noms non spécifiés et invalides avant de les confier à systemd-resolved, transmet correctement les ports DNS non standards, signale quand l'option DHCPv4 numéro 3 est ignorée, et restreint les chemins de certificats dans les profils 802.1X privés.

1.58.1publiée le vendredi 21 août 2026
wpa-pskles profils qui ne se reconnectaient plus en SAE
3corrections distinctes autour de systemd-resolved
Carte réponse : NetworkManager 1.58.1, publié le 21 août 2026, corrige une régression qui empêchait les profils en key-mgmt=wpa-psk de se reconnecter automatiquement aux réseaux WPA3 SAE, et ajoute le réacheminement IPv4 sur les interfaces modem, le filtrage des serveurs de noms pour systemd-resolved, un avertissement sur l'option DHCP 3 et des chemins de certificats plus stricts pour les profils 802.1X privés.
Une version corrective, mais du genre à vider une file de tickets. PNG

Les versions correctives méritent rarement qu'on s'y arrête. Celle-ci si, parce que le bogue qu'elle répare produit un ticket presque impossible à diagnostiquer à partir de la description que les utilisateurs vous en font.

La régression, et pourquoi elle se cache si bien

NetworkManager 1.58 a introduit un défaut dans le traitement des réseaux WPA3 utilisant SAE, l'échange de clés qui a remplacé la poignée de main à clé partagée. Les profils configurés avec key-mgmt=wpa-psk ne se reconnectaient plus automatiquement.

Si cela pèse plus lourd que le numéro de version ne le laisse croire, c'est parce que wpa-psk est la façon dont l'écrasante majorité des profils sont écrits sur des machines réelles. Les bornes compatibles WPA3 annoncent en général les deux modes, et NetworkManager est censé négocier le plus solide quand il est proposé : personne n'a donc réécrit ses profils à l'arrivée de WPA3. Une régression qui vise wpa-psk face à SAE touche par conséquent presque tout le monde derrière une borne moderne, et non une configuration marginale.

Le mode de défaillance aggrave la chose. La connexion manuelle fonctionne toujours. Ce qui casse, c'est le chemin automatique : le signalement que vous recevez parle d'un Wi-Fi qui tombe après une mise en veille, ou après une sortie de portée, et d'un clic sur le réseau qui règle le problème. Cela ressemble à un souci de pilote, de gestion d'énergie ou de borne capricieuse bien avant de ressembler à NetworkManager.

La version 1.58.1 rétablit la reconnexion automatique pour ces profils.

Session de terminal montrant comment vérifier la régression WPA3 de NetworkManager : exécuter nmcli --version pour voir 1.58.0, lister un profil sans fil avec nmcli connection show pour révéler 802-11-wireless-security.key-mgmt à wpa-psk, et confirmer que la borne annonce WPA3 SAE.
Deux commandes suffisent pour savoir si la régression concerne vos machines. PNG

Le reste du journal des modifications

Plusieurs correctifs méritent lecture même si vous ne touchez jamais au WPA3.

Côté haut débit mobile, le réacheminement IPv4 est désormais activé sur les interfaces de données des modems. Les contrôles de connectivité s'exécutent aussi quand une interface ne dispose que de routes par défaut IPv4 de portée lien, ce qui laissait auparavant certains liens marqués sans connectivité alors qu'ils fonctionnaient.

Côté DNS, trois corrections distinctes. Les adresses non spécifiées reçues comme serveurs de noms via RDNSS dans les annonces de routeur IPv6 et via DHCPv6 sont maintenant ignorées plutôt que propagées. Les serveurs de noms invalides sont écartés au moment de configurer systemd-resolved, au lieu de pousser une configuration qui sera refusée. Et une URI DNS portant un numéro de port non standard voit désormais ce port transmis correctement à systemd-resolved, ce qui compte dès que vous exploitez un résolveur ailleurs que sur le port 53.

Côté DHCP, NetworkManager consigne à présent un avertissement quand il ignore l'option DHCPv4 numéro 3, l'option routeur, parce que le bail porte aussi des routes statiques sans classe sans passerelle. Ce comportement est correct et n'a pas changé : la RFC 3442 impose à un client qui comprend les routes statiques sans classe d'ignorer l'option routeur quand les deux sont présentes. Ce qui change, c'est que le client vous le dit, ce qui transforme une surprise silencieuse en ligne de journal.

Côté profils, les connexions 802.1X privées restreignent maintenant ca-path et phase2-ca-path pour les connexions qui déclarent des permissions utilisateur, de sorte qu'un profil propre à un utilisateur ne puisse plus pointer la validation de certificats vers un répertoire arbitraire. Les connexions VLAN NBFT désignent leur interface parente par son nom, ce qui supprime une course au démarrage pouvant laisser une interface d'amorçage réseau non configurée. La normalisation des connexions Bluetooth NAP est corrigée, et plusieurs plantages découverts en 1.58 disparaissent.

Faut-il mettre à jour

Si vous exploitez 1.58.0 quelque part avec des clients sans fil, considérez 1.58.1 comme un oui sans détour. C'est une version corrective de série stable, donc la surface de changement se limite aux corrections, et la régression qu'elle referme touche la manière par défaut d'écrire les profils.

Si vous êtes encore en 1.56 ou antérieur, la décision porte sur 1.58 plutôt que sur 1.58.1. Cette version a apporté CLAT pour les réseaux IPv6 seul, la prise en charge des tunnels GENEVE, des travaux sur la bande 6 GHz et le retrait du moteur dhclient. L'abandon de dhclient est le point qui demande de la préparation si certains de vos profils l'imposent encore, alors lisez les notes de 1.58 avant de planifier le saut.

Ce que nous en retenons

La leçon générale porte sur les profils qui survivent aux normes contre lesquelles ils ont été écrits. Une ligne key-mgmt=wpa-psk rédigée en 2018 est toujours là en 2026, dépendant discrètement de la négociation pour atteindre WPA3, et rien dans votre gestion de configuration ne la signale puisqu'elle fonctionne.

Cela va très bien jusqu'au jour où le chemin de négociation régresse. La panne apparaît alors à l'endroit où vous regarderez en dernier : un fichier de configuration que tout le monde considère comme réglé. Si vous maintenez des profils sans fil sur un parc, il vaut la peine de savoir lesquels décrivent une norme plus ancienne que celle qu'ils utilisent réellement.

Sources et pour aller plus loin

Questions fréquentes

En quoi consistait la régression WPA3 de NetworkManager 1.58 ?

Un profil de connexion précisant key-mgmt=wpa-psk n'arrivait plus à se reconnecter automatiquement à un réseau WPA3 utilisant SAE. La subtilité est que les profils wpa-psk sont censés fonctionner face à des bornes SAE, parce que NetworkManager négocie la gestion de clé la plus solide dès que la borne la propose. C'est précisément ainsi que la plupart des profils existants sont écrits, puisqu'ils sont antérieurs à WPA3 et n'ont jamais été réécrits. Après 1.58, la première connexion pouvait encore aboutir alors que la reconnexion automatique échouait, ce qui produit une panne d'apparence intermittente et propre à un utilisateur plutôt qu'une régression.

Comment savoir si je suis concerné ?

Vérifiez deux choses. D'abord votre version de NetworkManager avec nmcli --version ou nmcli general, et s'il s'agit de 1.58.0 plutôt que 1.58.1. Ensuite, si vos profils sans fil utilisent key-mgmt=wpa-psk face à une borne qui annonce SAE, ce que nmcli connection show <nom> vous indique sous 802-11-wireless-security.key-mgmt. Le symptôme à chercher est un poste qui s'associe quand l'utilisateur clique manuellement sur le réseau mais qui ne revient pas seul après une mise en veille, un redémarrage ou une sortie de portée suivie d'un retour.

Qu est-ce qui change pour le DNS et systemd-resolved ?

Trois corrections distinctes. NetworkManager ignore désormais les adresses non spécifiées reçues comme serveurs de noms via les annonces de routeur IPv6 (RDNSS) et via DHCPv6, au lieu de les transmettre. Il écarte les serveurs de noms invalides au moment de configurer systemd-resolved plutôt que de livrer une configuration qui sera refusée. Et lorsqu'une URI DNS porte un numéro de port non standard, ce port est maintenant transmis correctement à systemd-resolved, ce qui compte dès que vous pointez vos clients vers un résolveur ailleurs que sur le port 53.

À quoi sert le nouvel avertissement sur l option DHCP 3 ?

NetworkManager consigne désormais un avertissement quand il ignore l'option DHCPv4 numéro 3, l'option routeur, parce que le bail contient aussi des routes statiques sans classe sans passerelle. Ce comportement est standard : la RFC 3442 indique qu'un client comprenant les routes statiques sans classe doit ignorer l'option routeur quand les deux sont présentes. Le problème n'a jamais été le comportement mais le silence. Quiconque a passé un après-midi à se demander pourquoi une passerelle par défaut fournie en DHCP n'était pas installée appréciera la ligne de journal.

Faut-il déployer 1.58.1 tout de suite ?

Pour tout ce qui tourne en 1.58.0 avec du sans-fil, oui, car la régression WPA3 touche la façon la plus courante d'écrire les profils. C'est une version corrective de la série stable : des corrections de bogues et de plantages, aucune nouveauté à valider. Si vous êtes encore en 1.56 ou antérieur, le saut significatif est 1.58 elle-même, qui a apporté CLAT, la prise en charge des tunnels GENEVE, des travaux sur la bande 6 GHz et le retrait de dhclient. Dans ce cas, lisez d'abord les notes de 1.58, car l'abandon de dhclient est le changement le plus susceptible de demander de l'attention.