la-presse.ch

Quotidien suisse Jeudi 1er octobre 2026 Édition de 13h, technologie

Prochaine publication le 1er octobre 2026 à 17h

Une · Cloudflare · Containers · Agents

Cloudflare : Containers repensés pour les sandboxes d’agents

Le 30.09, Cloudflare annonce une refonte de Containers orientée agents : politique de scheduling durable_object, choix d’image et de taille d’instance à l’exécution, démarrage annoncé ≈ 6× plus rapide, et snapshots de système de fichiers en beta publique. Objectif : créer, mettre en pause et reprendre un workspace Linux à la demande, sans déployer une application Containers par toolchain.

Benchmark indépendant ComputeSDK (Burst TTI, 100 sandboxes concurrents) : médiane 4,049 s → 648 ms ; p95 5,839 s → 910 ms ; p99 6,717 s → 1 129 ms. Cloudflare évoque aussi un test préliminaire de burst : 100 000 Containers démarrés en 5,387 s sur six localisations (chiffres vendeur). Image système prête cloudflare/debian-trixie (Debian Trixie Slim + Node.js 24.20.0 LTS). Les classes wrapper Container / Sandbox héritées restent maintenues jusqu’au 31.12.2026, sans nouvelles capacités ; la voie native est ctx.container.

Intégrations citées : Cursor Cloud Agents, Devin Outposts, OpenAI Agents API, Claude Managed Agents, ainsi que Base44 et Kilo Code. Fil à suivre : blog Cloudflare 30.09, docs Containers / Sandbox SDK.

Sources : Cloudflare Blog — Containers for agent sandboxes, 30.09.2026 · Cloudflare Blog — The Internet has a second audience, 30.09.2026

Sécurité · Apple · CoreGraphics

CVE-2026-86950 : zero-day CoreGraphics patché (iOS/macOS)

Apple a publié le 28.09 iOS/iPadOS 26.7.1, macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1 pour corriger CVE-2026-86950 : écriture hors limites dans CoreGraphics. Impact déclaré : le traitement d’un fichier malveillant peut mener à l’exécution de code arbitraire. Correctif : contrôles de bornes renforcés. Découverte créditée à Meta Product Security.

Apple indique avoir connaissance d’un rapport selon lequel la faille « peut avoir été exploitée dans une attaque extrêmement sophistiquée contre des individus ciblés » sur des versions d’iOS antérieures à iOS 27. Pas de détail de chaîne d’attaque dans l’advisory. Le 29.09, la CISA a inscrit la CVE au catalogue KEV, avec échéance de remédiation fédérale au 2.10.2026. Consignes : mettre à jour les appareils éligibles. Pas de PoC ni de guide d’exploitation ici.

Sources : Apple — iOS/iPadOS 26.7.1 security content, 28.09.2026 · Apple — Security releases · The Hacker News — CoreGraphics CVE-2026-86950, 28.09.2026 · SecurityWeek, 29.09.2026

Infra · Kubernetes · Sécurité

Kubernetes : correctifs StatefulSet et NTLM Windows (sept.)

Last Week in Kubernetes Development (30.09) revient sur deux advisories publiés le 24.09, corrigés dans les patch releases v1.37.1, v1.36.5, v1.35.9 et v1.34.12 (Go 1.26.8). CVE-2026-2270 (Medium, 5.9) : attaque « confused deputy » dans le contrôleur StatefulSet — un acteur avec droits d’écriture namespace-scoped sur StatefulSet et ControllerRevision peut créer un pod cross-namespace. CVE-2026-76654 (Medium, 5.8) : coercition NTLM sur nœuds Windows lorsqu’un subPath de pod est un lien symbolique vers un partage UNC contrôlé.

Même cycle : v1.38.0-alpha.1 construit avec Go 1.27.1 ; Enhancements Freeze du cycle v1.38. Consignes : appliquer les patch releases supportées. Pas de détail d’exploitation. Fil : LWKD 30.09, notes de release Kubernetes.

Sources : LWKD — week ending 27.09.2026 (publié 30.09) · Kubernetes — releases

Technique · Atelier

Sandbox d’agent : cold start, localité et snapshots

L’annonce Containers de Cloudflare (une) illustre un problème d’infra classique pour les agents : le coût du premier shell. Atelier sur le chemin de démarrage, la localité du contrôleur, et ce que change un snapshot de filesystem — sans guide d’attaque.

Deux horloges. Un agent qui crée un workspace à la tâche ne tolère pas le chemin « deploy → rollout → instance prête » des flottes applicatives. La latence pertinente est le time-to-interactive : de la décision « j’ai besoin d’un Linux » à la première commande utile. Tout hop de plan de contrôle global, tout téléchargement d’image, tout boot VM froid allonge cette file d’attente utilisateur.

Localité du contrôleur. Attacher le sandbox à un Durable Object (identité + stockage + cycle de vie à côté du compute) change le scheduling : la demande naît là où vit déjà l’état de session. Chercher d’abord de la capacité sur la même machine, puis dans la même localisation, et préférer un hôte qui a déjà l’image ou le snapshot en cache, réduit les allers-retours. Le contrôleur peut aussi garder l’agent « cerveau » vivant pendant que le Linux dort — motif Anthropic « découpler le cerveau des mains » : l’agent reste joignable (WebSocket, alarmes) sans payer le compute idle du workspace.

Snapshots = état, pas magic. Un démarrage rapide ne suffit pas si chaque session reclône le dépôt et réinstalle les dépendances. Un snapshot de filesystem capture un checkpoint immuable (repo, caches, toolchain) que plusieurs sandboxes peuvent restaurer indépendamment — utile pour les evals (même baseline, N tentatives isolées) et pour reprendre un projet le lendemain. Contrepartie : gérer la dérive (quand rebasculer vers une image neuve), la taille des snapshots, et la politique de secrets (ne pas figer des jetons dans l’image restaurée). Chiffres Cloudflare (648 ms médiane, 100 k burst) : ordres de grandeur vendeur / banc de test — à lire comme illustration du levier, pas comme SLA universel.

Sources : Cloudflare Blog — faster agent sandboxes, 30.09.2026 — atelier pédagogique, pas un guide d’exploitation

Brèves

Cloudflare AI Gateway : Auto Router en beta publique

Le 30.09, Cloudflare ouvre Auto Router (cloudflare/auto) via AI Gateway : classification multi-têtes (14 catégories, dimensions complexité / ambiguïté / enjeux / dépendance au contexte) puis sélection d’un modèle « assez capable » avec pénalité de coût adaptative. Résultats internes cités sur un banc knowledge-work (291 essais) : 86,6 % de succès à 2,10 $ total vs Opus 5.5 (96,6 %, 5,91 $) et GPT-6 Sol (84,2 %, 2,64 $) — chiffres vendeur. Gratuit en beta.

Source : Cloudflare Blog — Auto Router, 30.09.2026

containerd : CVE-2026-53493, DoS au pull d’index OCI

Advisory GHSA-pg57-6jwg-q645 (24.09) : un index d’image OCI artificiellement imbriqué / éventailé peut provoquer une consommation CPU/mémoire non bornée pendant PullImage, avant toute exécution de conteneur. Correctifs : 2.4.1, 2.3.6, 2.2.9, 2.0.13, 1.7.36. Gravité Moderate ; pas de workaround hors registres de confiance. Consignes : mettre à jour le runtime des nœuds.

Sources : containerd — GHSA-pg57-6jwg-q645, 24.09.2026 · CVE-2026-53493