Digest du jour
mercredi 15 juillet 2026
Digest court
Journée calme côté Angular. Le blog officiel n'a rien publié depuis la newsletter du 7 juillet, déjà couverte ici le 8 (Vitest Full Browser Mode, Extended Diagnostics du compilateur). Le seul fil encore vivant reste la question TypeScript 7.0, GA depuis le 8 juillet : Angular ne peut pas basculer tant que le compilateur Go n'expose pas d'API programmatique stable, attendue en TS 7.1. Le sujet a été traité en détail le 9 juillet et rien de neuf n'est venu s'y ajouter. Pas de release, pas de RC, pas d'advisory sur l'écosystème front aujourd'hui.
Top 1 — Rien de neuf, et c'est une information
- Blog Angular : dernier billet daté du 7 juillet, aucune publication depuis — pas de contenu à traiter.
- TypeScript 7.0 / Angular : statu quo depuis le 9 juillet —
tscen 7.0 pour la vitesse CLI, TS 6.0 pour l'éditeur, en attendant l'API de TS 7.1. - Angular 22 : aucun patch ni RC publié dans les dernières 48 h.
Pas de _detail.md aujourd'hui : gonfler la catégorie avec des sujets déjà couverts nuirait à la dédup et aux stats. Les sujets Angular du moment restent lisibles dans les détails des 8, 9 et 10 juillet.
Digest court
Le gros morceau du jour est le train de servicing .NET du 14 juillet : dix-sept CVE corrigées d'un coup sur .NET 10, 9 et 8, avec les versions 10.0.10, 9.0.18 et 8.0.29. Aucun détail public n'accompagne les advisories MSRC, ce qui rend l'analyse de risque impossible et pousse mécaniquement vers la mise à jour immédiate. En parallèle, Microsoft a poussé le 9 juillet l'agent de modernisation .NET dans l'app GitHub Copilot, avec un « upgrade canvas » qui rend visible tout le pipeline assessment → plan → tâches → exécution. Rappel qui commence à presser : .NET 8 et 9 sortent de support le 10 novembre 2026.
Top 2 — Servicing et modernisation
- .NET 10.0.10 / 9.0.18 / 8.0.29 : 17 CVE corrigées le 14 juillet, aucun détail MSRC publié — patcher sans attendre l'analyse.
- CVE-2026-47300 à 57108 : la table couvre runtime, ASP.NET Core et EF Core ; les changelogs GitHub par milestone sont le seul moyen de voir ce qui bouge.
- .NET Framework 3.5 / 4.8.1 : KB5100998 corrige aussi un
HttpWebRequestsynchrone qui pouvait geler sur certaines configs TLS. - Upgrade canvas Copilot : l'agent de modernisation .NET sort du chat et devient une vue live du plan d'upgrade, dispo aussi dans VS, VS Code et la CLI.
→ Analyse complète : 2026-07-15_detail.md
Digest court
Le fil rouge du jour n'est pas un nouveau modèle mais une nouvelle façon de les faire tenir. Deux repos qui montent fort sur le Hub attaquent le même mur — la VRAM — par deux angles opposés. prism-ml/Bonsai-27B pousse la quantification de Qwen3.6-27B jusqu'au ternaire et au 1-bit, avec des kernels llama.cpp dédiés et même une démo WebGPU. jlnsrk/GLM-5.2-colibri-int4 ne compresse pas plus fort mais change de stratégie : streamer les experts du MoE depuis le disque pour faire tourner GLM-5.2 sur un CPU. Compression extrême contre pagination d'experts : deux réponses à la même question, et deux profils de compromis très différents.
Top 2 — Faire entrer le gros modèle dans la petite machine
- Ternary-Bonsai-27B : Qwen3.6-27B en ternaire (~2-bit), 220 likes, Space de démo et inference provider Together actif.
- Bonsai-27B 1-bit : la variante extrême, tag
hybrid-attention, kernels CUDA/Metal et démobonsai-webgpu-kernels. - GLM-5.2-colibri-int4 : INT4 +
expert-streaming— un MoE frontier servi sur CPU au lieu d'un mur de GPU. - Le compromis : Bonsai troque la précision contre la taille, colibri troque la latence contre le coût matériel.
→ Analyse complète : 2026-07-15_detail.md
Digest court
SharePoint est de nouveau le sujet du jour, et pour une raison qui dépasse le patch. CISA a ajouté CVE-2026-56164 au KEV le 14 juillet et publié dans la foulée une alerte de durcissement : les attaquants volent les machine keys ASP.NET et forgent des tokens valides, ce qui leur maintient un accès après application du correctif. Patcher ne suffit pas, il faut faire tourner les clés. À côté, deux advisories moins spectaculaires mais très instructives sur les défauts dangereux : RabbitMQ accepte des corps JSON surdimensionnés parce qu'un contrôle de taille rate le dernier chunk, et le provider Git d'Airflow clonait en SSH avec StrictHostKeyChecking=no par défaut.
Top 3 — Le patch ne suffit plus, et les défauts qui trahissent
- CVE-2026-56164 (SharePoint) : au KEV le 14 juillet — RCE puis vol des machine keys IIS pour une persistance résistante au patch.
- Durcissement CISA : rotation des clés
machineKeyet AMSI obligatoires, sinon le correctif est cosmétique. - CVE-2026-57212 (RabbitMQ) : CVSS 7.1 —
read_complete_bodyvérifie la taille accumulée avant le dernier chunk, pas la taille finale. - CVE-2026-58065 (Airflow Git provider) :
StrictHostKeyChecking=nopar défaut — un MITM capture la deploy key. Corrigé en 0.4.1.
→ Analyse complète : 2026-07-15_detail.md