Digest du jour
mercredi 1 juillet 2026
Digest court
Semaine calme côté Angular, et c'est assumé : pas de nouvelle release ni de breaking change dans les dernières 48 h. Angular 22 reste la version stable de référence (ère « signal-first » : Signal Forms, Selectorless et httpResource stabilisés en juin). Le blog officiel n'a rien publié de neuf depuis le deep-dive A2UI du 26 juin, déjà couvert ici. L'actualité se joue donc dans l'écosystème et la communauté, pas dans le framework. Journée volontairement légère : pas de _detail.md pour ne pas gonfler artificiellement.
Top 2 — Où en est l'écosystème
- Angular 22 stable : socle actuel (Signal Forms, Selectorless,
httpResource, ARIA stable, OnPush par défaut, MCP dans la CLI) — rien de neuf cette semaine, mais c'est la cible de migration. - Pas de release Nx / AnalogJS / TypeScript cette semaine : côté outillage, statu quo ; le compilateur natif TypeScript en Go (
tsgo) reste le sujet de fond à surveiller pour tes builds.
Rien d'urgent à déployer côté front aujourd'hui : profites-en pour finir une migration zoneless ou control-flow.
Digest court
Journée « cycle de vie » côté .NET. Microsoft a acté le 29 juin que .NET 8 et .NET 9 tombent en fin de support le même jour, le 10 novembre 2026 — comprends la cadence LTS/STS et planifie ta bascule vers .NET 10. Le même jour, l'équipe .NET et Uno Platform ont publié SkiaSharp 4.148.0, première stable de la v4 : moteur Skia m148, polices variables, WebP animé, crashes natifs corrigés et +24 % de perf GPU. Deux sujets pragmatiques, sans breaking change surprise, mais à mettre à ton planning.
Top 2 — Support & graphisme
- .NET 8 & 9 — EoS 10 nov. 2026 : LTS (36 mois) et STS (24 mois) expirent le même jour ; cible = .NET 10 LTS (support jusqu'à nov. 2028), migration par bump du
TargetFramework. - SkiaSharp 4.148.0 stable : moteur Skia m148, axes de polices variables, color fonts,
SKWebpEncoder, fix use-after-free natif, +24 % GPU sur ombres/cartes, cadence calée sur Chrome.
Rien de cassant à déployer en urgence, mais l'échéance de novembre concerne sans doute ta prod actuelle.
→ Analyse complète : 2026-07-01_detail.md
Digest court
Côté open-weight, journée calme mais avec une sortie de fond. InternScience (Shanghai AI Lab) publie Agents-A1, un 35B MoE agentique sous Apache 2.0 qui vise la performance de systèmes bien plus gros. L'idée forte tient dans le titre du papier : « Scaling the Horizon, Not the Parameters » — on entraîne le modèle à tenir des tâches longues (recherche, code, outils) plutôt qu'à gonfler ses paramètres, via une distillation multi-enseignants on-policy. Le reste du trending (GLM-5.2, Ornith-1.0, DeepSeek-V4-Pro, Qwen-AgentWorld) est déjà couvert ; les nouveautés du jour sur le Hub sont surtout des quants communautaires.
Top 1 — Agents-A1
- Agents-A1 (InternScience) : 35B MoE (~3B actifs, base Qwen3.5-35B-A3B), Apache 2.0, SOTA revendiqué sur GAIA (96,0) et BrowseComp (75,5), pensé pour l'agentique long-horizon auto-hébergeable.
Un candidat sérieux pour des agents internes (triage, exploration de repo) sans dépendre d'une API tierce.
→ Analyse complète : 2026-07-01_detail.md
Digest court
Semaine chargée côté sécurité, avec trois failles critiques exploitables et un fil rouge : le contrôle d'entrée mal fait. Un PoC public vise libssh2 (CVE-2026-55200, CVSS 9,2) — un serveur SSH piégé corrompt la mémoire du client (curl, git, CI). Progress Kemp LoadMaster (CVE-2026-8037, CVSS 9,8) tombe en root pré-auth via une injection shell classique. Et Oracle E-Business Suite (CVE-2026-46817, CVSS 9,8) est activement exploité ce week-end pour une prise de contrôle non authentifiée. En bonus du jour : Citrix a patché six failles NetScaler.
Top 3 — Failles critiques à traiter
- libssh2 CVE-2026-55200 : borne haute de
packet_lengthnon vérifiée dansssh2_transport_read(); danger surtout pour les copies statiques dans curl/git/PHP (unapt upgradene suffit pas). - Kemp LoadMaster CVE-2026-8037 :
escape_quotes()laisse passer les métacaractères shell → RCE root pré-auth via l'API ; patch dispo, restreins l'API de management. - Oracle EBS CVE-2026-46817 : contrôle d'auth/privilèges défaillant dans Oracle Payments (12.2.3–12.2.15), exploité dans la nature → applique le CPU, coupe l'exposition publique.
Aussi cette semaine : Citrix NetScaler (CVE-2026-8451/8452/8655/10816, lecture mémoire SAML IDP + DoS) et le botnet RustDuck réécrit en Rust.
→ Analyse complète : 2026-07-01_detail.md