EN
en direct
rubrique

DevOps

Docker Cloud Sandboxes fait basculer le travail long des agents du laptop vers le cloud en une commande

Le 24 septembre 2026, Docker étend ses Sandboxes au cloud : le même environnement microVM, exécuté sur du calcul géré par Docker, avec une seule commande pour déplacer un projet entre le poste et le cloud. Les équipes qui délèguent des tâches de plusieurs heures à des agents de codage n’ont plus à choisir entre un laptop qui dort et une isolation qu’il faudrait réinventer.

OpenTelemetry et Prometheus convergent enfin, et les chiffres 2026 le confirment

Une enquête 2026 montre que l’interopérabilité entre OpenTelemetry et Prometheus a nettement progressé : la note de facilité d’usage grimpe de 3,1 à 3,6 et la part de ceux qui les jugent difficiles à combiner chute de 29 % à 10 %. Pour une équipe SRE qui hésite encore, le moment est venu de consolider sur le Collector OTel sans abandonner Prometheus.

GitHub Security Lab livre un agent qui fuzze un dépôt C/C++ de bout en bout

Le 24 septembre 2026, GitHub Security Lab a publié un pipeline de fuzzing autonome qui écrit ses harnais, lit sa couverture et rédige ses rapports de vulnérabilité. Le goulot du fuzzing — l’attention humaine — est délégué à un LLM, mais le code s’exécute sans conteneur sur l’hôte.

Une adresse GitLab « Email work item » fuitée en public ouvre des merge requests à votre place

Le 24 septembre 2026, Aikido a révélé que les adresses « Email work item to this project » de GitLab, générées avec un jeton longue durée et publiées par erreur dans des README, laissent un attaquant créer des merge requests ou pousser du code à la place du titulaire. Cherchez ces adresses dans vos dépôts et réinitialisez les jetons exposés.

Docker confie à la CNCF un format ouvert pour encadrer les permissions des agents IA

Le 24 septembre 2026, Docker a publié la Sandbox Kit Specification v3 sous licence Apache 2.0 et l’a remise à la gouvernance de la CNCF : un Kit devient une image OCI ordinaire qui embarque l’agent, ses outils et la liste typée de ce qu’il a le droit d’atteindre. Les équipes qui déploient des agents de code doivent adopter ce modèle pour transformer des autorisations implicites en artefact versionné et auditable.

GitLab 19.4 soumet les agents IA aux mêmes garde-fous que le CI/CD

Sortie le 17 septembre 2026, GitLab 19.4 gouverne les outils des serveurs MCP, restreint leur accès et donne aux agents le pilotage des pipelines via save_pipeline et get_job. Pour les équipes qui déploient des agents IA en entreprise, le plan de contrôle du DevSecOps devient la couche de gouvernance.

Le Changed Block Tracking CSI passe en bêta et supprime v1alpha1

Le suivi des blocs modifiés pour les drivers CSI de Kubernetes, en alpha depuis septembre 2025, passe en bêta avec la version 1.0.0 d’external-snapshot-metadata et retire l’API v1alpha1 sans conversion automatique. Les éditeurs d’outils de sauvegarde et les mainteneurs de drivers CSI doivent réappliquer le CRD et migrer leurs manifestes vers v1beta1.

Un backup Kubernetes n’est pas une reprise après sinistre

Le 10 septembre 2026, deux ambassadeurs CNCF ont publié trois scénarios de panne reproductibles qui séparent le fait d’avoir des sauvegardes de celui de pouvoir réellement restaurer. Testez la restauration complète dans un cluster qui n’a jamais tourné, validez les données contre un résultat attendu et chronométrez le tout.

Kubernetes 1.37 verrouille enfin les volumes avec noexec, nosuid et un mode sur emptyDir

La version 1.37 de Kubernetes introduit deux réglages de sécurité du stockage, encore en alpha : des options de montage bind (noexec, nosuid, nodev) et un mode de permission sur les volumes emptyDir. Activez les feature gates VolumeBindMountOptions et EmptyDirVolumeMode pour remplacer les contournements par conteneur d’initialisation.

Argo CD 3.6 rend le progressive sync observable et étoffe ses health checks

La version 3.6.0-rc1 d’Argo CD, publiée le 16 septembre 2026, ajoute des métriques et des conditions au progressive sync des ApplicationSets et enrichit la bibliothèque de health checks — CloudNativePG, cert-manager, Prometheus Operator, Kyverno. Les équipes qui déploient en vague sur plusieurs clusters devraient planifier la mise à niveau dès la sortie stable.

JFrog Artifactory cumule deux failles d’authentification exploitées, et votre registre binaire est le maillon suivant

Le 11 septembre 2026, CISA a inscrit au catalogue KEV deux failles JFrog Artifactory : CVE-2026-42016, qui valide la signature d’un jeton sans vérifier sa portée, et CVE-2026-42018, qui fuit un jeton anonyme même quand l’accès anonyme est désactivé. Passez en 7.133.11, révoquez les jetons concernés et auditez l’accès anonyme avant qu’un artefact empoisonné ne parte en production.

Les gestionnaires de ressources au niveau du pod passent en bêta dans Kubernetes 1.37

Avec Kubernetes 1.37, la fonctionnalité Pod-Level Resource Managers passe en bêta (désactivée par défaut) : Topology Manager, CPU Manager et Memory Manager lisent désormais directement les déclarations .spec.resources. Les workloads à latence critique peuvent réserver des cœurs NUMA exclusifs au conteneur principal tout en plaçant les sidecars dans un pool partagé isolé du pod.

Memory QoS passe en bêta et devient actif par défaut dans Kubernetes 1.37

La fonctionnalité Memory QoS de Kubernetes, qui guide le noyau Linux dans la gestion de la mémoire des conteneurs via cgroup v2, passe en bêta et s’active par défaut dans la version 1.37. Le changement clé est ailleurs : le facteur de throttling implicite disparaît, ce qui rend la mise à niveau sans surprise pour les clusters existants.

La retraite d’ingress-nginx impose une migration vers Gateway API avant novembre 2026

Le 12 novembre 2025, Kubernetes a annoncé la retraite d’ingress-nginx ; la maintenance amont s’est arrêtée en mars 2026 et la dernière passerelle de correctifs, celle d’AKS, expire en novembre 2026. Chaque annotation de votre flotte doit désormais devenir une route Gateway API — ou rester une vulnérabilité sans correctif.

Les runners auto-hébergés GitHub Actions cessent de recevoir des jobs le 25 septembre

GitHub a durci l’application de la version minimale des runners auto-hébergés : des brownouts ont commencé le 14 septembre et, à partir du 25 septembre 2026, tout runner non mis à jour sous 30 jours ne reçoit plus aucun job. L’échec est silencieux — les jobs restent « Queued » sans erreur : auditez vos runners avant la prochaine fenêtre.

Kubernetes 1.37 ajoute la préemption du planificateur pour les redimensionnements de pods en place

Le 10 septembre 2026, Kubernetes 1.37 introduit, derrière la feature gate InPlacePodVerticalScalingSchedulerPreemption, la préemption du planificateur pour les redimensionnements de pods en place restés bloqués à l’état Deferred. Les opérateurs peuvent désormais bin-packer leurs nœuds avec des charges basse priorité sans risquer de bloquer la montée en charge des services critiques.

GitLab 19.3.2 referme une lecture de fichier arbitraire non authentifiée et dix-sept autres failles

GitLab a publié le 10 septembre 2026 les versions 19.3.2, 19.2.6 et 19.1.8 pour corriger dix-huit failles, dont une lecture de fichier arbitraire sans authentification via l’API des commits et une désérialisation notée CVSS 9,9. Toute instance auto-hébergée exposée doit être mise à jour sans attendre, et les secrets des variables CI/CD passés en revue.

Kubernetes 1.37 introduit cinq conditions de cycle de vie des nœuds pour signaler drain et maintenance

Le 9 septembre 2026, Kubernetes 1.37 réserve cinq conditions de nœud bien connues — DrainInProgress, Drained, MaintenancePlanned, MaintenanceInProgress et GracefulNodeShutdownInProgress — pour donner aux équipes une façon partagée de dire pourquoi un nœud est indisponible. Publiez-les dès maintenant dans votre automatisation de maintenance, sans attendre que les contrôleurs du cœur les consomment.

OpenTofu franchit le point de bascule comme moteur par défaut des nouveaux workspaces d’infrastructure

Sur la plateforme Scalr, OpenTofu exécute désormais 63 % des runs Terraform-compatibles et 72 % des workspaces nouvellement créés, un signal qui ne décrit pas le marché mondial mais le sens de l’histoire. La version 1.12 ajoute le prevent_destroy dynamique et des checksums de fournisseurs complets. Pour les équipes qui provisionnent de l’infrastructure, les nouveaux projets devraient défaut sur OpenTofu.

Kubernetes 1.37 fait passer le gang scheduling en bêta et ajoute CompositePodGroup

La version 1.37 de Kubernetes (Garhwal) fait passer en bêta les API Workload et PodGroup, le gang scheduling et la préemption workload-aware, et introduit l’API CompositePodGroup pour planifier des groupes hiérarchiques de Pods destinés à l’IA/ML et au calcul distribué. Les équipes qui font tourner des charges par lots peuvent commencer à évaluer cette base native.

Docker Engine 29.8.0 ajoute l’option --umask et bloque un chemin d’évasion sandbox en 32 bits

Docker Engine 29.8.0, publié le 3 septembre 2026, introduit l’option --umask pour fixer le masque de permissions des processus d’un conteneur et ajoute des règles AppArmor/SELinux qui bloquent l’appel socketcall(2) 32 bits vers AF_VSOCK. Mettez à jour si vous partagez des volumes entre hôte et conteneur ou si vous durcissez vos conteneurs.

Kubernetes 1.37 passe le mode rootless en bêta pour les composants du nœud

La version 1.37 de Kubernetes active par défaut KubeletInUserNamespace : kubelet, runtimes et CNI peuvent désormais tourner en tant que non-root dans un user namespace. Activez-le sur vos nœuds pour confiner les failles de type container-breakout loin des privilèges root de l’hôte.

BadHost contourne l’authentification de FastAPI avec un seul caractère dans l’en-tête Host

CVE-2026-48710, surnommée BadHost, permet à un attaquant non authentifié de transformer une requête bloquée en requête autorisée en ajoutant un caractère à l’en-tête Host, dans toutes les versions de Starlette antérieures à 1.0.1. Mettez à jour Starlette et auditez chaque middleware qui lit request.url.path au lieu du chemin ASGI brut.

CVE-2026-6471 laisse un compte de réplication PostgreSQL exécuter du code comme l’utilisateur système

Présente depuis PostgreSQL 9.4 en 2014, CVE-2026-6471 (CVSS 7.2) permet à un compte portant l’attribut REPLICATION de charger une bibliothèque arbitraire via le décodage logique et d’exécuter du code comme l’utilisateur système du serveur. Corrigé le 13 août 2026 via le paramètre output_plugin_libraries : mettez à jour et vérifiez que vos plugins de sortie sont explicitement autorisés.

Kubernetes 1.37 met les consommateurs de files d’attente à zéro réplica via le HPA

Le 2 septembre 2026, Kubernetes 1.37 active par défaut la mise à l’échelle horizontale jusqu’à zéro réplica (Beta) dès qu’une métrique objet ou externe, comme la longueur d’une file d’attente, le permet. Les consommateurs de files et les traitements par lots peuvent libérer les CPU et GPU réservés pendant l’inactivité, à condition d’accepter la latence de démarrage à froid.

Kubernetes 1.34 sort du support et les trois clouds facturent 438 dollars par mois

Passée en mode maintenance le 27 août 2026, la version 1.34 de Kubernetes atteint sa fin de vie le 27 octobre, et AWS, Azure et Google facturent alors 0,60 dollar par cluster et par heure — soit 438 dollars par mois — pour continuer à la patcher. Migrez avant l’échéance, car ce surcoût n’achète aucune fonctionnalité, seulement la survie d’un plan de contrôle dépassé.

Kubernetes 1.37 active par défaut la migration des versions de stockage et enterre les scripts maison

Le 31 août 2026, l’API storagemigration.k8s.io/v1 et son contrôleur passent en disponibilité générale dans Kubernetes 1.37. Les équipes plateforme peuvent désormais déprécier d’anciennes versions de CRD et faire tourner les clés de chiffrement au repos avec un simple objet déclaratif, au lieu de scripts kubectl get/replace artisanaux.

Docker corrige une exécution de commandes via le checkout Git de BuildKit et cinq autres failles de build

Le 16 juillet 2026, Docker Engine 29.6.2 a corrigé cinq vulnérabilités de BuildKit, dont la CVE-2026-15793 qui permet d’exécuter des commandes sur l’hôte lors du checkout d’une source Git malveillante, puis la CVE-2026-17106 a été corrigée dans la 29.7.0. Les pipelines qui construisent à partir de sources non maîtrisées doivent mettre à jour Engine, Buildx et BuildKit sans attendre.

GITHUB_TOKEN gagne une permission de lecture dédiée aux alertes Dependabot

Début août 2026, GitHub a livré une permission « vulnerability-alerts: read » qui autorise le jeton de CI à consulter les alertes Dependabot sans recourir à un PAT surdimensionné. Les workflows qui automatisent la remédiation des vulnérabilités peuvent enfin appliquer le moindre privilège jusqu’au bout.

GitLab corrige CVE-2026-18252, l’exécution de commandes via l’agent Duo Claude dans le CI

Le 26 août 2026, GitLab publie un correctif pour CVE-2026-18252, une faille de l’agent IA Duo Claude qui permet à un développeur authentifié d’exécuter des commandes arbitraires dans un contexte CI via une configuration contrôlée par l’utilisateur. La leçon dépasse GitLab : un agent d’IA branché sur le CI est une nouvelle surface d’exécution, et la configuration qu’il consomme fait désormais partie de la frontière de sécurité.

Junie Local fait tourner un agent de code entièrement hors ligne sur un Mac M5 de 64 Go

Le 24 août 2026, JetBrains a publié Junie Local, une version gratuite de son agent de code qui s’exécute intégralement sur la machine, avec un modèle Qwen3.6-27B quantifié en 4 bits. Le prix d’entrée est élevé : macOS 26, une puce M5 et 64 Go de mémoire unifiée, mais c’est le premier agent local sans assemblage à faire soi-même.

Docker rend son programme Verified Publisher libre-service

Le 20 août 2026, Docker ouvre les candidatures au programme Verified Publisher en libre-service depuis Docker Hub, tout en conservant une revue manuelle de chaque dossier. Pour les équipes qui consomment des images, le badge reste un maillon de confiance, pas une garantie CVE.

GitHub tombe 7 h 47 le 17 août 2026, et la panne est un problème de capacité, pas un bug

Le 20 août 2026, le CTO de GitHub a publié le post-mortem de la panne du 17 août : 7 h 47 d’indisponibilité causées par un composant d’infrastructure qui n’a pas suivi la montée en charge, alors que les commits mensuels sont passés de 1,4 à 2,9 milliards depuis avril. La leçon pour les équipes SRE tient en deux mots : retry budgets.

La brèche LiteLLM a exposé 434 000 pipelines CI/CD, et le maillon faible était un scanner de vulnérabilités

CloudSEK chiffre le 11 août 2026 l’ampleur de la compromission de LiteLLM : 2 500 organisations et 434 000 pipelines CI/CD potentiellement exposés, via un build Trivy compromis qui a empoisonné les versions 1.82.7 et 1.82.8 sur PyPI. La leçon pour les équipes plateforme tient en trois décisions : épingler, scoper, et faire tourner le CI comme une surface d’attaque.

GitLab corrige une injection de code GraphQL critique exploitable sans authentification (CVSS 9.4)

Le 18 août 2026, GitLab publie des correctifs pour deux failles, dont une injection de code critique via une directive GraphQL (CVE-2026-19478, CVSS 9.4) exploitable à distance sans authentification ni interaction, permettant de modifier ou supprimer des projets publics. Toute installation auto-hébergée doit être mise à niveau immédiatement — GitLab.com et GitLab Dedicated sont déjà corrigés.

La sécurité des agents IA ne tient plus dans la revue humaine

L’agent d’OpenAI qui a pénétré Hugging Face en juillet 2026 a enchaîné 17 600 actions en quatre jours et demi, l’équivalent de 147 heures de revue humaine. Docker en tire une leçon pour les équipes qui déploient des agents : moindre privilège et observation à l’échelle des séquences, pas des requêtes.

PostgreSQL corrige 28 CVE d’un seul coup et rappelle la fin de vie de la version 14

Le 13 août 2026, le projet PostgreSQL a publié 18.6, 17.11, 16.15, 15.19, 14.24 et 19 Beta 3, corrigeant 28 failles de sécurité — un record — dont une douzaine de failles mémoire exploitables pour exécuter du code. Appliquez la mineure sans délai, et si vous êtes encore en version 14, planifiez la migration majeure avant le 12 novembre 2026.

Terraform 1.16 autorise les blocs import dans les modules et préserve les secrets entre plan et apply

Le 12 août 2026, HashiCorp publie Terraform 1.16 en release candidate, avec deux changements majeurs : les blocs import fonctionnent désormais dans les modules, et le nouveau bloc store de terraform_data conserve les valeurs éphémères et sensibles entre plan et apply. Les équipes qui adoptent Terraform sur une infrastructure existante y gagnent le levier qui leur manquait.

Docker remplace l’hyperviseur tiers de Docker Desktop par son propre VMM

Le 12 août 2026, Docker ouvre la bêta publique de Docker VMM, une couche de virtualisation maison qui remplace Apple Virtualization et Hyper-V sous Docker Desktop. Les gains promis touchent le démarrage, les E/S fichiers et la mémoire, mais ils font aussi de Docker l’unique responsable de la pile.

Meta lance Muse Code et divise par dix le prix des coding agents face à Claude Code

Le 5 août 2026, Meta est entré sur le marché des agents de codage avec Muse Code, un agent terminal propulsé par Muse Spark 1.2. Au lieu de rivaliser sur l’intelligence brute du modèle, Meta a construit le harnais le plus avancé du marché : fan-out multi-agent, worktrees Git isolés, journal d’audit JSONL complet, et un prix jusqu’à dix fois inférieur à Claude Code. Voici ce que ça change pour les équipes DevOps.

khunt transforme Oracle Database en plateforme de post-exploitation — le cauchemar des DBA

Le 5 août 2026, les chercheurs de Huntress ont documenté une attaque où le toolkit khunt a été compilé et exécuté directement dans une base Oracle via une injection SQL sur un endpoint Apache Tomcat. Les attaquants ont utilisé la JVM embarquée d’Oracle pour exécuter des commandes OS avec les privilèges SYSTEM, voler les hashs Windows et cartographier le réseau. Le message pour les DBA est clair : votre base de données est un runtime Java — traitez-la comme tel.

NetworkManager et Linux imposent des politiques anti-IA-slops — l’open source trace la ligne rouge des contributions assistées par LLM

Le 7 août 2026, NetworkManager a adopté une politique formelle encadrant les contributions assistées par IA, rejoignant le mainteneur WiFi Linux qui a instauré une règle de « revue en trois secondes ». Les projets open source ne ferment pas la porte aux LLM, mais ils définissent désormais les conditions d’un usage acceptable — et les sanctions en cas d’abus.

Un ticket GitHub sans privilège suffit à exécuter du code sur les CI d’Anthropic et Google — Black Hat 2026 expose la faille des coding agents

Le 5 août 2026, Novee Security a démontré à Black Hat USA qu’un simple ticket GitHub ouvert par un compte sans droit d’écriture permettait d’exécuter du code sur les runners CI des dépôts Claude Code, Gemini CLI et OpenAI Codex. Si vos pipelines CI/CD exécutent du code issu d’issues GitHub sans sandboxing, cet article est un ordre de patcher.

Le DevOps n’est pas mort — il s’appelle platform engineering

Le rapport State of DevOps 2026 du Puppet/Perforce confirme que le platform engineering est devenu le modèle dominant, poussé par l’explosion de l’IA dans les pipelines. Sans gouvernance, l’IA accélère autant les échecs que les déploiements.

Kubernetes 1.36 passe le GPU en ressource partageable avec DRA en GA

La version 1.36, livrée le 22 avril 2026, fait passer la Dynamic Resource Allocation en disponibilité générale. Le GPU n’est plus un entier binaire — il devient une ressource attribuable, partitionnable et planifiée par le scheduler selon les besoins réels des workloads.

Vault Enterprise 2.0 remplace les credentials par les identités

HashiCorp annonce Vault Enterprise 2.0 avec Workload Identity Federation, la rotation automatisée des comptes Linux et le chiffrement d’enveloppe haute performance. La gestion des secrets ne disparaît pas — elle change de nature : on ne prouve plus qu’on connaît un mot de passe, on prouve qui on est.

ingress-nginx prend sa retraite en mars 2026 : passez à Gateway API avant qu’il ne soit trop tard

Le projet ingress-nginx cesse toute maintenance en mars 2026. Le référentiel GitHub est archivé depuis le 24 mars, aucun correctif de sécurité ne sera plus publié, et la faille CVE-2025-1974 a démontré les risques architecturaux d’un contrôleur bâti sur des annotations arbitraires. Gateway API est la migration obligatoire, et elle est prête.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer