Digest du jour
vendredi 26 juin 2026
Digest court
Rien de neuf côté Angular dans les dernières 48 h. Le blog officiel reste silencieux depuis les newsletters communautaires de mi-juin, et l'écosystème continue de digérer la GA de la v22 (3 juin). Pas de point-release, pas de RC v23, pas de nouvel advisory de sécurité. Le sujet de fond récent — TypeScript 7.0 RC, le compilateur natif Go devenu tsc officiel — a déjà été traité le 23 juin. On ne gonfle pas une journée creuse : pas d'analyse détaillée aujourd'hui.
Top — À surveiller
- Angular 22.1 : premier patch mineur post-GA attendu au fil de l'eau, surtout correctifs Signal Forms et migrations.
@boundary: les error boundaries de template restent annoncées en developer preview pour le Q3 2026.- Zoneless / OnPush par défaut : profite du calme pour auditer tes derniers usages de
NgZoneavant de basculer.
Pas de _detail.md aujourd'hui (catégorie calme).
Digest court
Journée calme côté .NET : pas de nouvelle préversion ni de release dans les dernières 48 h. La dernière en date reste .NET 11 Preview 5 (9 juin), déjà analysée, et les correctifs de servicing de juin sont passés. Les gros sujets récents — Aspire 13.4, le serveur Binlog MCP, .NET MAUI en Material 3 — ont tous été traités cette semaine. Rien d'urgent à migrer aujourd'hui. Fidèle au principe « moins de bruit, plus de densité » : pas d'analyse détaillée pour une journée sans actualité réelle.
Top — À surveiller
- .NET 11 Preview 6 : prochaine préversion attendue au fil de l'eau ; cap maintenu sur la GA de novembre 2026.
- C# 15 / unions : les union declarations continuent de mûrir côté préversion — bon moment pour expérimenter sans pression de migration.
- EF Core 11 : recherche vectorielle SQL Server 2025 et outillage migrations pour conteneurs déjà en place ; rien de nouveau cette semaine.
Pas de _detail.md aujourd'hui (catégorie calme).
Digest court
Deux sorties open-weight fraîches dominent la fin de semaine, aux deux extrêmes du spectre. À l'edge, Liquid AI publie LFM2.5-230M, son plus petit modèle : architecture hybride non-Transformer, 32K de contexte, et des perfs d'extraction qui battent des modèles 4× plus gros, le tout sur un Raspberry Pi ou un mobile. Au frontier, DeepReinforce ouvre Ornith-1.0 (MIT), une famille de modèles de code agentique qui apprennent à écrire leur propre scaffold RL — du 9B dense jusqu'au 397B MoE. Le reste du trending Hugging Face reste occupé par des sorties déjà couvertes (GLM-5.2, Krea-2, Kimi K2.7).
Top 2 — Open-weight, de l'edge au frontier
- LFM2.5-230M (Liquid AI) : 230M, blocs convolution + GQA, 32K contexte, 213 tok/s sur Galaxy S25, 42 tok/s sur RPi5 ; vise l'extraction de données on-device.
- Ornith-1.0 (DeepReinforce) : coding agentique MIT en 9B/31B/35B-MoE/397B-MoE ; le modèle génère scaffold et solution, la récompense entraîne les deux.
- Chiffres clés Ornith : 397B à 82,4 sur SWE-Bench Verified ; 35B MoE (~3B actifs) qui passe devant les Qwen/Gemma de même taille, dispo en GGUF.
→ Analyse complète : 2026-06-26_detail.md
Digest court
La journée du 24 juin concentre les divulgations sur l'outillage de développement, avec une vague de RCE et zéro patch reflété dans les données au moment de la publication. Trois cibles directement dans ton quotidien : Gemini CLI (CVE-2026-12537, CVSS 10) qui donne une exécution de code hôte en CI/CD, Gogs (CVE-2026-52813, CVSS 10) où un path traversal écrit un hook Git piégé pour du RCE, et Rclone (CVE-2026-49980, CVSS 9.8) dont le démon rcd exécute des commandes via des GET/HEAD non authentifiés. En toile de fond, le même jour empile des critiques sur Cacti, SiYuan, Rocket.Chat, Appsmith, Feast et Picklescan : la chaîne d'outils dev et IA est clairement la surface d'attaque du moment.
Top 3 — RCE dans l'outillage dev
- Gemini CLI (CVSS 10) : injection de commande OS → RCE hôte pendant le build ; traite tes CLI d'IA en CI comme du code privilégié.
- Gogs (CVSS 10) : path traversal → écriture d'un hook
post-receive→ exécution au push ; patche et isole ton Git auto-hébergé. - Rclone rcd (CVSS 9.8) : RCE non authentifiée via GET/HEAD à l'init d'un backend ; bannis
--rc-no-auth, lie le démon à localhost.
Cinq CVE sont activement exploitées par ailleurs (Splunk, Lantronix EDS5000, Ubiquiti UniFi OS) — priorise l'inventaire et la segmentation tant que les correctifs manquent.
→ Analyse complète : 2026-06-26_detail.md