Digest du jour
mardi 7 juillet 2026
Digest court
Semaine calme côté Angular : pas de release majeure, l'écosystème reste en consolidation post-Angular 22. Le seul mouvement récent est le patch 22.0.5 (1er juillet), correctifs mineurs Signal Forms et migrations. Le vrai sujet de fond reste TypeScript 7.0 (compilateur natif Go tsgo), désormais activé par défaut dans VS 2026 Insiders et proche de la GA. Rien de neuf non plus côté Nx, AnalogJS ou A2UI. Pas d'analyse détaillée aujourd'hui : rien de neuf ne justifie un mini-cours.
Top — À surveiller côté écosystème
- Angular 22.0.5 : dernier patch (1er juillet), correctifs Signal Forms et migrations ; pas de nouvelle feature. C'est la cible de migration si tu traînes une v20/v21.
- TypeScript 7.0 (
tsgo) : compilateur natif Go, GA imminente. Teste@typescript/native-previewen parallèle de tontscpour benchmarker le type-check de ta CI (gains ~10× annoncés sur gros monorepos). - Rappel EOL : Angular v19 est en fin de vie depuis mai 2026 — plus de patchs de sécurité. Planifie le saut vers v22.
Digest court
Creux estival côté .NET : aucune release cette semaine. On reste sur .NET 11 Preview 5 (mi-juin), la Preview 6 n'est pas encore tombée, et la GA vise novembre 2026. Le sujet le plus actionnable reste l'échéance de support : .NET 8 et .NET 9 sortent de support le 10 novembre 2026, il faut planifier la bascule vers .NET 10 LTS. Côté outillage, la fusion Aspire ↔ ASP.NET Core / Blazor autour des « building blocks agentiques » (annoncée à Build 2026) poursuit sa maturation, sans jalon neuf. Pas d'analyse détaillée aujourd'hui : rien de neuf ne justifie un mini-cours.
Top — À surveiller côté écosystème
- .NET 11 Preview 5 : dernier jalon en date (runtime perf, C#
unsafedurci, EF Core JSON first-class). Preview 6 attendue ce mois-ci ; GA novembre 2026. - EOL .NET 8 / .NET 9 : fin de support le 10 novembre 2026. Migre vers .NET 10 (LTS) avant l'automne pour garder les correctifs de sécurité.
- Aspire + Blazor agentique : orchestration polyglotte et briques « agents/tools/skills » — sujet de fond issu de Build 2026, à évaluer sur un POC, pas une release du jour.
Digest court
Grosse journée open-weight : Tencent publie Hy3 (Hunyuan 3), un MoE de 295 Md de paramètres (21 Md actifs), contexte 256K, sous Apache 2.0 — avec deux semaines d'API gratuite sur OpenRouter. Dans la foulée, la communauté sort déjà des variantes REAP (élagage d'experts) de Hy3 et de K-EXAONE pour faire tenir ces géants sur du matériel raisonnable. Les deux sujets se répondent : d'un côté un MoE frontier ouvert, de l'autre la technique qui le rend exécutable en local. Le reste (dérivés DeepSeek-V4-Flash en GGUF, LoRAs Gemma 4) relève du portage, pas de la nouveauté.
Top 2 — MoE ouverts et compression
- Tencent Hy3 (Hunyuan 3) : 295B-A21B, 192 experts (top-8), couche MTP de 3,8 Md, 256K de contexte, poids Apache 2.0. Vise le raisonnement, le code et l'agentique.
- REAP (Router-weighted Expert Activation Pruning) : élague les experts les moins sollicités d'un MoE en one-shot. Variantes Hy3-REAP et K-EXAONE-REAP-72E (236B → 138B) apparues aujourd'hui.
- Contexte matériel : un 295B-A21B en BF16 réclame ~590 Go de VRAM pour les poids ; REAP + quantification 4-bit ramène ça dans le domaine du faisable multi-GPU.
→ Analyse complète : 2026-07-07_detail.md
Digest court
Deux failles à surveiller de près cette semaine, toutes deux « faciles à exploiter ». Côté DevOps, Gitea CVE-2026-20896 (CVSS 9.8) : les images Docker faisaient confiance à l'en-tête X-WEBAUTH-USER depuis n'importe quelle IP — un seul header HTTP suffit pour devenir admin. Sysdig observe les premières tentatives d'exploitation dans la nature. Côté noyau, « Bad Epoll » CVE-2026-46242 : un use-after-free dans le sous-système epoll de Linux donne le root local à n'importe quel utilisateur, avec PoC public et impact jusqu'à Android. Deux rappels que la surface d'attaque, c'est autant la config par défaut que le code.
Top 2 — Failles de la semaine
- Gitea CVE-2026-20896 : bypass d'authentification via
X-WEBAUTH-USER(reverse-proxy de confiance= *par défaut dans Docker). Corrigé en 1.26.3. ~6 200 instances exposées. - Bad Epoll CVE-2026-46242 : race-condition use-after-free dans
epoll→ root local (~99 % de réussite). PoC et write-up publics. Corrigé en mainline (commita6dc643c6931). - À faire maintenant : passer Gitea ≥ 1.26.3 (ou fixer
REVERSE_PROXY_TRUSTED_PROXIES) et appliquer les kernels patchés sur tes hôtes Linux/conteneurs.
→ Analyse complète : 2026-07-07_detail.md