Digest du jour
jeudi 9 juillet 2026
Digest court
La news du jour, c'est TypeScript 7.0, sorti stable le 8 juillet. Le portage natif en Go du compilateur est officiellement GA : tsc est désormais un binaire, avec des builds 8× à 12× plus rapides et 6 à 26 % de mémoire en moins. Slack passe son type-check CI de 7,5 min à 1,25 min, VS Code de 125,7 s à 10,6 s. Mais la mauvaise nouvelle pour toi : Angular ne peut pas encore basculer son language server sur TS 7, faute d'API programmatique stable — le type-checking de templates passe par Volar/TS 6.0. La stratégie recommandée par l'équipe TypeScript est hybride : TS 7 pour le tsc en CLI/CI, TS 6.0 pour l'éditeur. Rien d'autre de notable côté Angular : le blog en est resté au récap communautaire du 7 juillet, et la branche 22.1.0-next n'accumule que des correctifs.
Top 1 — TypeScript 7.0 stable (compilateur natif Go)
- Perf : 8-12× plus rapide en build complet, 13× plus rapide pour la première erreur affichée dans l'éditeur.
- Parallélisme : nouveaux flags
--checkers,--builders,--singleThreadedpour piloter le nombre de workers. - Breaking :
target: es5,baseUrl,moduleResolution: node10,module: umd/amd/systemjssupprimés ;strict,stableTypeOrderingpar défaut ;typesvaut[]. - Angular : pas de language server TS 7 pour l'instant →
tscen CI avec TS 7, éditeur sur TS 6.0 via l'alias@typescript/typescript6. - Pas d'API :
typescript-eslintet Volar restent sur 6.0 jusqu'à TypeScript 7.1.
Top 2 — Où en est l'écosystème
- Angular v22 : stable depuis le 3 juin,
22.1.0-nexten correctifs. Rien de structurant cette semaine. - À surveiller : l'API programmatique de TS 7.1, qui débloquera Volar,
typescript-eslintet le template type-checking Angular natif.
→ Analyse complète : 2026-07-09_detail.md
Digest court
Journée creuse côté .NET : le blog officiel n'a rien publié depuis le 30 juin (« MCP Beyond the Chat Window: Build Diagnostics in CI »), et aucune release ni preview n'est tombée dans les 48 dernières heures. Le cycle est en creux entre .NET 11 Preview 5 (9 juin) et la prochaine preview, attendue avec le servicing de juillet. Pas de _detail.md aujourd'hui : rien de neuf ne mérite un mini-cours. Une nouvelle indirecte quand même — TypeScript 7.0 est sorti stable hier ; si tu as du front TS dans une solution .NET, Visual Studio l'activera automatiquement selon le workspace (voir la catégorie Angular du jour).
Top 1 — Rien de neuf : état du cycle
- .NET 11 Preview 5 (9 juin) reste la dernière preview : closed hierarchies, union types C#,
unsafecomme contrat d'appelant, EF Core par défaut sur SQL Server 2022. - .NET 8 et .NET 9 : fin de support le 10 novembre 2026. La fenêtre de migration vers .NET 10 LTS se referme dans 4 mois.
- SkiaSharp 4.148.0 (29 juin) : première release stable de la v4.
- Servicing : prochain Patch Tuesday .NET attendu le 14 juillet 2026.
Top 2 — À surveiller
- .NET 11 Preview 6 : la cadence mensuelle situe la prochaine preview autour de la mi-juillet.
- Visual Studio 2026 : TypeScript 7 activé automatiquement selon le workspace — attention aux solutions mixtes ASP.NET Core + front TS avec un
tsconfig.jsonlegacy (baseUrl,target: es5sont maintenant des erreurs dures).
Digest court
Deux annonces Hugging Face, deux extrémités de la chaîne. En bas, LeRobot v0.6.0 (7 juillet) ferme la boucle d'apprentissage robotique : des politiques qui « imaginent » le futur (VLA-JEPA, FastWAM), des reward models génériques (Robometer, TOPReward) qui notent une trajectoire depuis une vidéo brute, et une CLI lerobot-rollout avec correction humaine DAgger qui transforme chaque échec en donnée d'entraînement. En haut, Hugging Face models on Foundry Managed Compute (7 juillet, preview) : Microsoft industrialise l'opérationnel du modèle open-weight — licence screenée, poids pré-stagés en Azure, runtimes vLLM/SGLang/llama.cpp construits et scannés CVE par Microsoft, endpoint unifié. C'est la même bascule des deux côtés : le modèle n'est plus le produit, c'est la boucle autour de lui.
Top 1 — LeRobot v0.6.0 : la boucle imagine → évalue → améliore
- World models : VLA-JEPA (supervision par prédiction latente, coût nul à l'inférence), LingBot-VA, FastWAM.
- Reward models :
lerobot/Robometer-4Bnote progression et succès sans entraînement spécifique ; TOPReward lit la log-prob du token « True » d'un VLM off-the-shelf. lerobot-rollout: stratégiesbase,sentry,highlight,episodic,dagger— la reprise en main humaine devient un flag CLI.- Infra : FSDP via Accelerate, training cloud sur HF Jobs (
--job.target=a10g-small), ~40 % de dépendances de base en moins, data loading ~2× plus rapide.
Top 2 — Hugging Face models on Foundry Managed Compute (preview)
- Catalogue curé, rafraîchi chaque semaine, SafeTensors uniquement, aucun
trust_remote_codenon revu. - Deployment templates : le runtime, la famille d'accélérateur, le contexte et le tuning sont figés dans un asset versionné.
- Runtimes gérés : vLLM, SGLang, TensorRT-LLM, NIM, TEI, llama.cpp,
hf-serve— patchés CVE sans redéploiement de ta part. - Pas d'egress vers le Hub : poids pré-stagés en Azure → déploiement en réseau privé possible.
→ Analyse complète : 2026-07-09_detail.md
Digest court
Deux ruptures pour les devs, le même jour. GhostLock (CVE-2026-43499) est un use-after-free de 15 ans dans le code futex du noyau Linux : n'importe quel utilisateur connecté devient root en ~5 secondes, et s'échappe des conteneurs. Exploit public, 97 % de fiabilité, aucun contournement complet. Priorité absolue sur tes runners CI, tes machines partagées et tes hôtes de conteneurs. En parallèle, npm v12 arrive avant fin juillet et retourne un défaut vieux de seize ans : allowScripts passe à off. Les scripts postinstall, les dépendances Git et les tarballs distants sont bloqués sauf allowlist committée dans package.json. Le danger n'est pas le build qui casse bruyamment — c'est celui qui sort en code 0 sans compiler ton addon natif.
Top 1 — GhostLock (CVE-2026-43499) : root local et évasion de conteneur
- Où : héritage de priorité des
futex, code présent par défaut depuis 2011 dans quasi toutes les distros. - Sévérité : CVSS 7.8 (élévation locale), mais chaînable — Nebula l'enchaîne avec une faille Firefox (CVE-2026-10702) pour un « un clic → root ».
- Statut : exploit public sur GitHub, aucune exploitation constatée. Correctif upstream
3bfdc63936dd, mais le premier patch a introduit un bug de crash (CVE-2026-53166) — installe le noyau courant, pas le premier build corrigé. - Priorité : machines multi-tenant, conteneurs, runners CI.
Top 2 — npm v12 : allowScripts par défaut à off
- Bloqué par défaut :
preinstall/install/postinstall, dépendances Git (--allow-git), tarballs distants (--allow-remote), et le rebuildnode-gypimplicite déclenché par unbinding.gyp(« Phantom Gyp »). - Casse silencieuse : un addon natif bloqué →
npm installsort en code 0, l'erreur surgit au runtime encannot find module X.node. - Concernés :
sharp,bcrypt,canvas,sqlite3,esbuild,@tailwindcss/oxide, Puppeteer, Playwright, Cypress. - À faire maintenant : passer en npm ≥ 11.16.0, lancer
npm approve-scripts --allow-scripts-pending, réviser paquet par paquet, committerpackage.json.
→ Analyse complète : 2026-07-09_detail.md