la-presse.ch

Quotidien suisse Lundi 28 septembre 2026 Édition de 13h, technologie

Prochaine publication le 28 septembre 2026 à 17h

Une · Sécurité · Edge · Citrix

NetScaler : patches Citrix, CISA KEV, deadline fédérale au 30.09

Suite de l’édition midi du 27.09 (« deux RCE non patchés »). Citrix a publié le bulletin CTX697096 (27.09) : huit CVE sur NetScaler ADC / Gateway, dont CVE-2026-88771 et CVE-2026-88772 — exécution de code à distance avec exploitation confirmée. CISA inscrit les failles au KEV et impose aux agences fédérales américaines une mise à jour avant le 30.09 (Binding Operational Directive). CERT-EU relaie ; Shadowserver compte environ 23 000 adresses IP exposées.

CVE-2026-88771 : RCE, CVSS par défaut 9.5. CVE-2026-88772 : RCE / déni de service si DTLS est actif (configuration VPN par défaut). S’y ajoutent CVE-2026-88773 à CVE-2026-88778. Builds corrigés cités par Citrix : 14.1-73.37 et suivants, 13.1-64.23 et suivants, plus les variantes FIPS / NDcPP listées dans le bulletin. Aucun contournement pour les deux RCE ; pour CVE-2026-88778, Citrix renvoie à l’activation d’Enhanced ISN Generation (documentation TCP NetScaler).

Consignes vendeur et CISA : préserver les preuves Console / IoC avant le patch — installer le correctif ne dit pas si l’appliance a déjà été compromise (leçon déjà rappelée hier). Pas de workaround pour 88771/88772 : mise à jour ou isolement. Fil à suivre : CTX697096, alerte CISA du 27.09, CERT-EU.

Sources : Citrix — CTX697096, 27.09.2026 · CISA — alerte KEV / BOD, 27.09.2026 · BleepingComputer, 27.09.2026

IA · Sécurité · Nvidia

Nvidia ouvre Open Agent Safety Platform (OpenShell + Sentry)

Nvidia annonce ce lundi sa plateforme ouverte de sécurité pour agents autonomes : OpenShell passe en disponibilité générale, couplé à Sentry sur DPU BlueField. L’idée : faire vivre la politique de contrôle hors du modèle — isolation, inspection et garde-fous au niveau infrastructure plutôt que dans les poids. Partenaires cités : Cisco, Microsoft, Oracle et d’autres ; Anthropic y rattache ses Managed Agents. OpenAI est absent du lancement, relève Wired.

CNBC et le blog Nvidia détaillent le positionnement : freiner les « agents voyous » (actions hors périmètre, exfiltration, tool-use non maîtrisé) par une couche open-source déployable à côté des runtimes. Complément utile à lire avec l’Atelier ci-dessous (état figé ≠ politique portable) et avec les Pod Snapshots GKE du second papier.

Sources : CNBC, 28.09.2026 · Wired · Nvidia Blog — OpenShell

Cloud · Kubernetes · Perf

GKE Pod Snapshots : −89 % de cold start (benchmarks InfoQ)

Les Pod Snapshots GKE, en GA depuis mai, font l’objet d’un retour InfoQ (27.09) avec chiffres : chargement d’un modèle 70B ramené à environ 37 s, 8B à environ 15 s — soit jusqu’à −89 % sur le cold start par rapport au démarrage classique. Prérequis : gVisor. Le mécanisme distille un hash de spécification de Pod ; à la réhydratation, secrets, DNS et connexions doivent être repris ou régénérés. Cas d’usage mis en avant : warm pool pour Agent Sandbox.

Intérêt opérationnel pour les agents et l’inférence : moins de temps mort au scale-out, au prix d’une discipline stricte sur ce qui survit au freeze (voir Atelier). Ce n’est pas un checkpoint applicatif magique : c’est une image de processus sous sandbox, avec les limites CRIU / gVisor que l’Atelier détaille.

Source : InfoQ — GKE Pod Snapshots benchmarks, 27.09.2026

Technique · Atelier

Checkpoint / restore : ce qui ne survit pas au freeze

OpenShell (Nvidia) et Pod Snapshots (GKE) promettent des agents plus sûrs ou plus chauds. Atelier sur le mécanisme sous-jacent — CRIU / gVisor — et surtout sur ce qui ne traverse pas un checkpoint. Leçon : isolation ≠ état portable.

Ce qui est capturé. Mémoire anonyme et mappée, descripteurs de fichiers encore valides, registres CPU, arbre de processus, une partie de l’état réseau local. C’est assez pour « réveiller » un processus au même endroit du code, d’où les gains de cold start mesurés par InfoQ.

Ce qui casse ou doit être régénéré. Secrets et certificats souvent volontairement exclus ou à faire tourner après restore ; sockets TCP/UDP coupés vers l’extérieur (peers, NAT, timeouts) ; variables d’environnement et spec parfois rejouées via des chemins sandbox (`/proc/gvisor/spec_environ` côté gVisor) ; compatibilité machine / driver (GPU, devices, versions noyau). Un snapshot pris sur un nœud ne se repose pas aveuglément ailleurs.

Lien avec les papiers du jour. OpenShell place la politique hors du modèle : le checkpoint du workload n’embarque pas la gouvernance. Les Pod Snapshots accélèrent le warm pool Agent Sandbox, mais la réhydratation DNS / secrets / connexions reste un contrat d’exploitation. Qui construit des agents : inventaire explicite de l’état non portable, rotation post-restore, tests de restore sur un autre nœud — sinon le « −89 % » masque une dette de reprise.

Sources : InfoQ, 27.09.2026 · Nvidia OpenShell · mécanismes CRIU / gVisor — atelier pédagogique, pas un guide d’évasion

Brèves

Linux 7.3-rc5 : Torvalds parle d’« another large rc »

Phoronix 27.09 : Linus Torvalds publie Linux 7.3-rc5 et le qualifie encore d’« another large rc ». Activité notable côté selftests, KVM et réseau. Fenêtre stable envisagée vers le 18 octobre — signal de fin de cycle, pas une release à flasher ce lundi.

Source : Phoronix — Linux 7.3-rc5, 27.09.2026

Nushell 0.116 : TUI et nu --dap

Sortie 26.09 : Nushell 0.116 apporte une interface TUI et le mode nu --dap (Debug Adapter Protocol) pour le débogage depuis un éditeur. Annonce limitée aux nouveautés outillage du shell — pas de changement de modèle de données majeur mis en avant dans le billet.

Source : Nushell Blog — v0.116.0, 26.09.2026