Digest du jour
lundi 29 juin 2026
Digest court
Journée creuse, honnêtement. Trois semaines après la GA d'Angular 22 (3 juin), l'écosystème digère : on en est aux patchs (22.0.2), sans nouvelle feature ni breaking change dans les dernières 48 h. Les gros sujets — Signal Forms stable, selectorless, httpResource, OnPush par défaut, exigence TypeScript 6, abandon de Node 20 — ont déjà été traités ces dernières semaines. Le blog Angular tourne sur des roundups communautaires (A2UI, qualité du code généré par IA) eux aussi couverts. Plutôt que de gonfler artificiellement, on reste en veille : pas de _detail.md aujourd'hui.
À surveiller
- Compilateur natif Go (tsgo / TypeScript 7) : suivre son intégration dans la chaîne front (Nx, builders) — déjà couvert côté TypeScript, à re-traiter quand un jalon Angular tombe.
- Vague Signal Forms : guetter les retours de migration depuis
ReactiveFormset les helpers de styling à venir. - Angular 22.1 : prochaine fenêtre de features mineures ; rien d'annoncé de nouveau cette semaine.
Digest court
Semaine calme côté runtime — pas de nouvelle preview depuis la 5 — mais deux features SDK de .NET 11 Preview 5 méritent un vrai mini-cours, car elles changent ton outillage quotidien. D'abord, dotnet new mcpserver est désormais bundlé dans le SDK : tu scaffoldes un serveur MCP sans installer de template, et tu exposes ton métier .NET à un agent IA en quelques lignes. Ensuite, les apps mono-fichier gagnent la directive #:ref : un dotnet run app.cs peut enfin se découper en plusieurs fichiers, sans .csproj. De quoi industrialiser tes scripts et tes POC.
Top 2 — Outillage SDK .NET 11 Preview 5
dotnet new mcpserver: template MCP intégré au SDK ; serveur stdio/HTTP, outils via[McpServerTool], publication conteneur.- Directive
#:ref: les file-based apps référencent d'autres fichiers.cs(transitivité incluse) ;dotnet package add app.csopère sur le projet virtuel. - À noter :
System.Net.Http.Jsonest implicite dans les apps consolenet11.0, et les checks de vulnérabilité/EOL du SDK sont activables au build (<CheckSdkVulnerabilities>).
→ Analyse complète : 2026-06-29_detail.md
Digest court
Lundi en demi-teinte côté open-weights. Les deux sorties marquantes du week-end ont déjà été traitées : DeepSeek-V4-Pro-DSpark (MoE 889B, FP8, contexte au million de tokens) le 27 juin, et LiquidAI LFM2.5-230M (edge, support day-one llama.cpp/vLLM/SGLang/ONNX) le 27 aussi. Dans les dernières 48 h, le trending Hugging Face est dominé par des quantizations et portages GGUF de modèles déjà couverts (GLM-5.2, Gemma 4, Qwen3.6, Ornith-1.0) — rien de distinctement neuf. On reste en veille plutôt que de requalifier des reposts.
À surveiller
- DeepSeek-V4-Flash-DSpark : la variante légère (~165B) du modèle d'avant-hier, à benchmarker si tu vises un budget VRAM réduit.
- Décodage spéculatif DSpark : guette son arrivée dans vLLM et Ollama ; c'est là que le gain de débit deviendra concret pour ton serving local.
- Portages locaux : la chaîne GGUF/FP8 absorbe vite les nouveaux poids ; surveille les builds officiels (vs communautaires non vérifiés).
Digest court
Week-end chargé côté exploitation. Deux RCE non authentifiées dominent : PTC Windchill/FlexPLM (CVE-2026-12569), ajoutée au CISA KEV avec dépôt de web shells, et Langflow (CVE-2026-33017), détournée en cryptomineur Monero seulement 20 h après sa divulgation. Le fil rouge : des plateformes exposées sur Internet qui désérialisent ou exécutent une entrée non fiable. En contrepoint outillage, un retour de SymfonyOnline montre qu'un LLM trouve désormais de vraies failles dans une base mature — un premier passage utile, à condition de tout vérifier. Patche tes failles KEV en priorité et ne laisse aucun outil IA self-hosted nu sur Internet.
Top 3 — Failles exploitées & sécurité dev
- CVE-2026-12569 (PTC Windchill/FlexPLM) : RCE non auth par désérialisation, CVSS 9.3, CISA KEV, web shells JSP — corriger vers 11.0 M030.
- CVE-2026-33017 (Langflow) : RCE non auth via
build_public_tmp, cryptomineur + vol de clés AWS + rebond SSH — corriger en 1.9.0, ne pas exposer. - Audit par LLM (Symfony/Twig) : 19 vulnérabilités réelles trouvées par un modèle frontier ; méthode reproductible sur ton code, à vérifier finding par finding.
→ Analyse complète : 2026-06-29_detail.md