Digest du jour
lundi 6 juillet 2026
Digest court
Lundi calme côté Angular : aucune release d'Angular, AnalogJS ou Nx sur les dernières 24-48 h. Le socle reste Angular 22 stable (Signal Forms, Selectorless, httpResource, OnPush par défaut, MCP dans la CLI), toujours la cible de migration. Le seul mouvement du week-end concerne l'outillage : TypeScript 7.0 (compilateur natif Go) est désormais activé par défaut dans Visual Studio 2026 18.6 Insiders 3, un signal que la GA approche (RC le 18 juin, GA attendue ~un mois après). Pour toi, rien à installer aujourd'hui, mais un tsc 10× plus rapide se prépare pour tes monorepos Angular.
Top — À surveiller côté écosystème
- Angular 22 : consolidation post-GA, patches mineurs — rien de neuf cette semaine, mais reste la cible de migration si tu traînes une v20/v21.
- TypeScript 7.0 : activé par défaut dans VS 2026 18.6 Insiders 3 ; GA imminente. Anticipe la bascule
tsc→ compilateur natif Go (gros gains de type-check). @typescript/native-preview(tsgo) : testable dès maintenant en parallèle de tontscactuel — même comportement, vitesse supérieure. Bon moment pour benchmarker ta CI.- Rappel EOL : Angular v19 est en fin de vie depuis mai 2026 — plus de patchs de sécurité, planifie le saut vers v22.
→ Journée calme côté Angular : pas de _detail.md aujourd'hui.
Digest court
Semaine creuse et attendue côté .NET : on est avant le Patch Tuesday du 14 juillet, donc pas de servicing ni de nouvelle preview ce week-end. .NET 11 Preview 5 reste la préversion la plus récente (closed hierarchies, union types, unsafe explicite côté C#, EF Core sur SQL Server 2022 par défaut). Le socle de prod stable demeure .NET 10 LTS. À noter comme signal d'industrie : Adobe passe à un rythme de bulletins bi-mensuel (2e et 4e mardi) dès le 14 juillet, en invoquant une découverte de failles accélérée par l'IA — la fenêtre entre divulgation et exploitation se compresse « de jours à heures ». Ça change la donne pour ta cadence de patch, .NET compris.
Top — À surveiller côté écosystème
- .NET 11 Preview 5 : dernière préversion en date ; la Preview 6 est attendue courant juillet. Rien de neuf depuis.
- Patch Tuesday 14 juillet : prochain servicing .NET 8/9/10 (correctifs de sécurité) — prévois ta fenêtre de mise à jour.
- Rappel EOL : .NET 8 et .NET 9 sortent de support le 10 novembre 2026. Si tu es encore dessus, planifie la migration vers .NET 10 LTS maintenant.
- Signal industrie : cadence de patch bi-mensuelle chez Adobe (IA-accélérée) — tendance de fond qui touchera aussi l'outillage .NET/NuGet.
→ Journée calme côté CSharp : pas de _detail.md aujourd'hui.
Digest court
Week-end tranquille côté modèles (post-4 juillet US) : pas de nouvelle release open-weight majeure sur les 24-48 h, la vague chinoise de fin juin (DeepSeek V4-Pro, GLM-5.2, Kimi K2.7) reste la référence. Le mouvement du jour est outillage, pas modèle. Transformers v5.13.0 standardise les définitions de modèles pour un export propre (ONNX, torch.export, ExecuTorch) et une compilation fullgraph — la clé pour sortir un modèle HF de Python et l'appeler depuis .NET. En complément, un point de fond utile : choisir son moteur d'inférence (vLLM vs SGLang) selon ta charge, avec la mécanique du KV cache expliquée.
Top 2 — Outillage & inférence
- Transformers v5.13.0 : définitions unifiées (couches, masques, cache, attention hybride) → modèles proprement exportables ONNX/ExecuTorch et compilables fullgraph. Ajoute les archis Kimi K2.5 et MiMo-V2-Flash.
- vLLM vs SGLang : PagedAttention (KV paginé, anti-fragmentation) contre RadixAttention (préfixe partagé mis en cache) ; jusqu'à ~6,4× de débit sur RAG/multi-tours côté SGLang.
Journée calme côté releases de poids : on privilégie deux mini-cours d'ingénierie directement actionnables pour du déploiement.
→ Analyse complète : 2026-07-06_detail.md
Digest court
Semaine de sécurité dominée par des failles d'exécution de code sur produits d'entreprise, exploitées à peine divulguées. Adobe ColdFusion encaisse 7 CVSS 10.0 ; la path-traversal CVE-2026-48282 a été attaquée en quelques heures (dépôt de webshell exécuté en SYSTEM). Côté bordure, le bulletin Citrix CTX696604 ajoute une « HTTP/2 Bomb » (DoS, CVE-2026-8452) et une lecture de fichiers non authentifiée (CVE-2026-10816) au lot déjà connu de la CitrixBleed. Fil rouge du moment : les attaquants industrialisent la découverte de failles à l'IA, et Adobe réagit en passant à des correctifs bi-mensuels dès le 14 juillet.
Top 2 — Failles à traiter
- Adobe ColdFusion — 7× CVSS 10.0 : upload non authentifié + path traversal → webshell exécuté en
NT AUTHORITY\SYSTEM. CVE-2026-48282 exploitée en < 24 h. Patcher en 2023 Update 21 / 2025 Update 10. - Citrix NetScaler CTX696604 : « HTTP/2 Bomb » DoS (CVE-2026-8452) + lecture de fichiers non auth (CVE-2026-10816). Honeypots touchés sous 24 h. Corriger en 14.1-72.61 / 13.1-63.18, ne pas exposer la NSIP.
Deux mini-cours actionnables : durcir tes handlers d'upload (allowlist + chemin verrouillé) et borner tes endpoints HTTP/2 (streams, frames, débit min).
→ Analyse complète : 2026-07-06_detail.md