Digest du jour
dimanche 28 juin 2026
Digest court
Journée calme côté Angular, comme souvent le week‑end. Aucune publication neuve dans les dernières 48 h : le blog officiel n'a rien sorti depuis l'article A2UI (26 juin, déjà traité), Angular 22 reste la branche stable « signal‑first », et TypeScript 7.0 RC (compilateur natif en Go) a déjà été couvert le 23 juin. Rien à versionner en détail aujourd'hui — on reste en veille.
À surveiller
- Angular 22.x : patchs corrects en flux ; surveille les notes de version
22.0.xpour les correctifs Signal Forms. - TypeScript 7.0 : sortie du
tscnatif Go vers la stable ; impact direct sur tes temps de typecheck en CI. - A2UI 1.0 : la spec « UIs générées par agents, rendues en Angular » poursuit sa stabilisation (traitée le 27 juin).
- Nx + tsgo : adoption du compilateur Go pour accélérer le typecheck des gros workspaces.
Digest court
Week‑end sans nouveauté .NET : pas de preview ni de billet officiel dans les dernières 48 h. .NET 11 Preview 5 (9 juin) reste la dernière préversion, et les derniers sujets du blog .NET — servicing de juin, Binlog MCP Server, Aspire 13.4 — ont déjà été traités. À noter quand même pour les utilisateurs Visual Studio : la faille Amazon Q / MCP (CVE‑2026‑12957) couverte côté Tech touche aussi les Language Servers for AWS embarqués dans VS — mets à jour l'extension.
À surveiller
- .NET 11 Preview 6 : attendue début juillet ; guette les nouveautés C# 16 (union types, closed hierarchies) et EF Core.
- EF Core 11 : stable planifiée pour novembre 2026 avec .NET 11 ; suis les previews pour la recherche vectorielle SQL Server 2025.
- Amazon Q dans Visual Studio : mets à jour les Language Servers for AWS ≥ 1.65.0 (cf. détail Tech du jour).
- Aspire : cadence rapide (13.4 le 1ᵉʳ juin) ; prochaine itération à surveiller côté intégrations base de données.
Digest court
Dimanche calme après un samedi chargé. Le gros morceau open-weight du week-end — DeepSeek-V4-Pro-DSpark (MoE, poids MIT, FP8) — a été traité hier ; rien de neuf ni de distinct dans les dernières 24 h côté modèles ou frameworks. On reste en veille plutôt que de gonfler artificiellement. À noter : le mouvement Tech du jour (faille MCP d'Amazon Q) touche aussi tes outils IA — voir la catégorie Tech.
À surveiller
- DeepSeek-V4-Flash-DSpark : la variante légère du modèle d'hier, à benchmarker si tu vises un budget VRAM réduit.
- Décodage spéculatif : la vague DSpark (+60-85 % de débit) se généralise ; guette son intégration dans vLLM et Ollama.
- Sécurité des agents : la faille Amazon Q / MCP rappelle d'auditer les configs MCP locales de tes dépôts (cf. détail Tech).
Digest court
Deux failles côté outils de dev ce week‑end, toutes deux dans ta zone de risque. Amazon Q Developer (CVE‑2026‑12957, CVSS 8,5) exécutait le mcp.json d'un dépôt sans consentement : un repo piégé suffit à voler tes clés cloud. Et DirtyClone (CVE‑2026‑43503, CVSS 8,8) rouvre la faille DirtyFrag du noyau Linux : évasion de conteneur vers root, sans trace. Le fil rouge : la chaîne d'approvisionnement et l'isolation sont les vrais champs de bataille.
Top 1 — Amazon Q : un dépôt cloné = compromission cloud
- Vecteur :
.amazonq/mcp.jsonauto‑exécuté à l'ouverture du projet, sans prompt. - Impact : la commande hérite des clés AWS, tokens CLI, socket ssh ;
git clone→ cloud compromis. - Portée : Language Servers for AWS — VS Code, JetBrains, Eclipse, Visual Studio.
- Fix : version 1.65.0 (12 mai) ; demande désormais d'approuver le serveur MCP.
Top 2 — DirtyClone (CVE-2026-43503) : root via paquets clonés
- Cause :
__pskb_copy_fclone()perd le flagSKBFL_SHARED_FRAGajouté par DirtyFrag. - Exploit : binaire
sumappé dans un skb, cloné, réécrit via tunnel IPsec → root. - Surface : noyaux 6.1 → 6.12 ; corrigé dès v7.1‑rc5 (commit 48f6a5356a33).
- Pour toi : danger conteneurs/multi‑tenant ; patche les noyaux, drop
CAP_NET_ADMIN.
→ Analyse complète : 2026-06-28_detail.md