Digest du jour
samedi 4 juillet 2026
Digest court
Week-end férié aux US, écosystème Angular calme. Angular 22 (stable depuis le 3 juin) reste en consolidation post-GA : patches 22.0.x, aucune nouveauté framework en 24-48 h. Le fil rouge à surveiller reste TypeScript 7.0 : la RC date du 18 juin et la GA était annoncée « sous ~un mois », soit une bascule désormais imminente vers le compilateur natif Go — un gain de type-check d'environ 10× pour tes projets front. Rien de neuf ne justifie un mini-cours dédié aujourd'hui.
Top — À surveiller côté écosystème
- Angular 22 : consolidation (Signal Forms, Selectorless,
httpResource, Angular Aria stables) ; patches mineurs, pas de release notable. - TypeScript 7.0 : GA imminente (RC du 18 juin) — anticipe la migration
tsc→ compilateur natif Go, gains de vitesse marqués sur gros monorepos. - Rappel EOL : Angular v19 est en fin de vie depuis mai — si tu traînes une v19, planifie le saut vers v22.
Pas d'analyse détaillée aujourd'hui — journée calme, pas de sujet neuf à traiter en mini-cours.
Digest court
Journée calme côté .NET, logique à ce stade du cycle et un week-end férié. .NET 11 Preview 5 (mi-juin) reste la dernière préversion : ni Preview 6, ni servicing de juillet à ce jour. Le prochain Patch Tuesday tombe le 14 juillet, à surveiller pour les correctifs runtime. En toile de fond, TypeScript 7.0 (RC du 18 juin) vise une GA imminente, ce qui touchera aussi ton outillage Visual Studio 2026 et tes fronts Angular. Rien qui justifie une analyse détaillée aujourd'hui : on consolide.
Top — État du cycle .NET
- Aucune release .NET neuve en 24-48 h : Preview 5 reste la référence, Preview 6 attendue courant juillet.
- Servicing : rien depuis les correctifs de juin ; prochaine fenêtre au Patch Tuesday du 14 juillet.
- Rappel EOL (détaillé le 1er juillet) : .NET 8 et .NET 9 tombent le 10 novembre 2026 → planifie la migration vers .NET 10 LTS.
- À l'horizon : GA de TypeScript 7.0, impact sur VS 2026 et tes projets front.
Pas d'analyse détaillée aujourd'hui — journée calme, pas de sujet neuf à traiter en mini-cours.
Digest court
Journée creuse côté sorties open-weight : le trending du Hub reste dominé par les modèles de mi-juin déjà couverts (GLM-5.2, DeepSeek-V4, Ornith-1.0, Qwen-AgentWorld), et les dépôts créés aujourd'hui sont du bruit. On profite donc du calme pour un sujet outillage/privacy qui monte : Rampart, un modèle de redaction de PII qui tourne 100 % dans le navigateur via transformers.js et ONNX. L'idée : masquer emails, noms et téléphones avant tout envoi à un LLM distant, sans que la donnée brute quitte le poste — pertinent RGPD.
Top 1 — Rampart : masquer les PII côté client, sans serveur
- Quoi : token-classification (NER) sur base MiniLM BERT, exporté ONNX, exécuté en WASM/WebGPU dans le navigateur.
- Usage : pipeline
@huggingface/transformersen 3 lignes, intégrable dans un composant Angular. - Atout : minimisation des données par conception, multilingue (fr inclus), licence CC-BY-4.0, poids de quelques Mo cachés côté client.
- Limite : rappel imparfait sur formats rares — défense en profondeur, pas garde-fou unique.
→ Analyse complète : 2026-07-04_detail.md
Digest court
Week-end férié aux États-Unis, actualité sécurité au ralenti — mais un sujet mérite toute ton attention : DuneSlide. Cato AI Labs a détaillé le 1er juillet deux RCE critiques (CVSS 9.8) dans Cursor IDE, déclenchées par une simple injection de prompt zero-click. Une réponse de serveur MCP ou un résultat de recherche web piégé suffit à faire écrire l'agent hors de son bac à sable, jusqu'à écraser le binaire qui applique ce sandbox — puis exécuter du code arbitraire sur ta machine. Les correctifs sont dans Cursor 3.0 ; les identifiants CVE-2026-50548 et CVE-2026-50549 ont été assignés le 5 juin. Côté SharePoint (CVE-2026-45659, vu hier), la deadline fédérale CISA tombe justement aujourd'hui.
Top 1 — DuneSlide : l'injection de prompt devient un vecteur RCE
- CVE-2026-50548 : le paramètre
working_directoryderun_terminal_cmdest ajouté aveuglément aux écritures autorisées → écrasement du binairecursorsandbox. - CVE-2026-50549 : la résolution de symlink retombe sur le chemin d'origine quand la canonicalisation échoue → écriture hors projet.
- Vecteur : zero-click, via un contenu lu depuis une source non fiable (serveur MCP même légitime, page web).
- Action : passe en Cursor 3.0+ et traite toute sortie MCP/web comme non fiable.
→ Analyse complète : 2026-07-04_detail.md