Digest du jour
lundi 13 juillet 2026
Digest court
Journée calme pour l'écosystème Angular, week-end oblige. Aucune release ni annonce fraîche dans les dernières 48 h : le blog officiel en est resté à son billet du 7 juillet (agentic coding et real user component testing, déjà couvert via le mode navigateur de Vitest). Les gros mouvements récents restent digérés : TypeScript 7.0 stable (compilateur Go, 8-12× plus rapide) est disponible mais Angular reste sur TS 6.0 côté éditeur, en attendant que TS expose une API programmatique stable — vise TS 7.1 avant de bouger le language service. Côté framework, on est sur le train de patchs de la v22 (22.0.5, 1er juillet). Pas de _detail.md aujourd'hui : rien de neuf ne justifie un mini-cours.
Top 3 — État des lieux (rien de neuf en 48 h)
- TypeScript 7.0 : adopte-le pour le type-checking CLI (
tscsur Go) ; garde l'éditeur sur TS 6.0 jusqu'à la 7.1 (l'IDE Angular embarque encore TS 6). - Angular v22 : cycle de patchs (22.0.5). Signals, Signal Forms,
httpResource, selectorless et zoneless déjà stables — rien de neuf ce week-end. - À surveiller : la fenêtre TS 7.1 (support éditeur), prochains correctifs 22.x. Retour d'un vrai sujet dès qu'une release tombe.
(Pas d'analyse détaillée aujourd'hui — catégorie calme.)
Digest court
Le train des previews .NET 11 avance : Preview 6 est disponible (~11 juillet), dans la continuité des jalons précédents — perf runtime, Native AOT, optimisation conteneur et observabilité, en route vers la LTS de novembre 2026. Pas de rupture de langage ici : C# 16 (unions, hiérarchies scellées, unsafe explicite) a déjà atterri plus tôt. On profite du calme côté nouveautés pour creuser une fonctionnalité concrète du cycle : HTTP QUERY dans ASP.NET Core, la méthode qui donne à un endpoint de recherche un corps JSON et une sémantique idempotente, désormais documentée en OpenAPI 3.2.
Top 2 — Preview 6 & HTTP QUERY
- .NET 11 Preview 6 : sixième jalon, axé perf/démarrage/conteneur. Native AOT reste le levier phare (boot quasi instantané, images minces). Preview, pas pour la prod ; GA en novembre.
- HTTP QUERY (ASP.NET Core) :
MapMethods("/search", ["QUERY"], …)+OpenApiVersion = OpenApi3_2. Corps structuré comme POST, idempotence comme GET. Fallbackx-oai-additionalOperationsen OpenAPI 3.0/3.1.
Côté EF Core, rien de neuf aujourd'hui après une semaine chargée (filtres nommés, LeftJoin/RightJoin, SqlVector<float> déjà traités). Journée d'affinage : peu de sujets, mais actionnables.
→ Analyse complète : 2026-07-13_detail.md
Digest court
Week-end calme côté gros LLM, mais deux tendances de fond sortent en open-weight. NVIDIA pousse Nemotron-Labs-Audex-30B-A3B, un modèle audio-language unifié qui écoute, traduit et parle dans un seul réseau MoE (3B actifs sur 30B) — la fin des chaînes ASR + LLM + TTS empilées. En parallèle, les world models (simulateurs d'environnement image→vidéo) débarquent sur Hugging Face avec LingBot World v2 (14B, causal) et Giga-World-1 (Apache 2.0). Deux modalités — audio unifié et simulation visuelle — qui basculent dans l'ouvert la même semaine.
Top 2 — Audio unifié & World models
- Nemotron Audex (NVIDIA) : ASR + traduction vocale + TTS + raisonnement dans un MoE 30B-A3B. Un service au lieu de trois, latence réduite. Licence « other » (vérifier l'usage commercial).
- World models ouverts : LingBot World v2 (14B, image-to-video causal, CC-BY-NC-SA) et Giga-World-1 (diffusion, Apache 2.0). Prédiction de frames conditionnée par l'action, streamable — la brique des futurs agents visuels.
→ Analyse complète : 2026-07-13_detail.md
Digest court
Semaine dominée par des failles anciennes qui refont surface et par la sécurité des agents de code IA. Côté backend, Django (CVE-2026-1207) traîne une injection SQL dans GeoDjango/PostGIS désormais exploitée dans la nature — un rappel que l'ORM ne dispense pas de binder les paramètres. Côté infra, Januscape (CVE-2026-53359) dévoile 16 ans de sommeil dans KVM, avec évasion invité → hôte en root. Et GhostApproval montre qu'un simple lien symbolique dans un dépôt piégé fait écrire une clé SSH attaquant par Claude Code, Cursor, Amazon Q & co. Veille de Patch Tuesday (14 juillet) : peu de neuf côté éditeurs Microsoft aujourd'hui.
Top 3 — SQLi Django, évasion KVM, symlink dans les agents IA
- Django CVE-2026-1207 (PostGIS) : injection SQL via le paramètre
bandd'un raster GeoDjango, exploitée. Patch : Django 6.0.2 / 5.2.11 / 4.2.28. - Januscape CVE-2026-53359 : bug 16 ans du shadow MMU de KVM, corruption mémoire hôte → root, Intel + AMD. Patcher le noyau des hyperviseurs.
- GhostApproval (CWE-61) : symlink → écriture hors workspace dans
~/.ssh/authorized_keysvia les agents de code IA. Mise à jour + isolation conteneur.
→ Analyse complète : 2026-07-13_detail.md