Digest du jour
dimanche 19 juillet 2026
Digest court
Semaine tranquille côté framework. Le blog Angular n'a rien publié de neuf depuis le roundup communautaire du 7 juillet (agentic coding, Signal Forms, Vitest Full Browser Mode — déjà couverts). La seule livraison est le patch 22.0.7 (16 juillet), correctif mineur sur la branche stable. Le mouvement intéressant est hors du cœur : l'outillage de build bascule vers du Rust (Rolldown, OXC), et Nx pousse le compilateur tsgo. Pas de mini-cours dédié aujourd'hui : rien qui justifie un détail honnête.
Top 3 — À surveiller (écosystème)
- Angular 22.0.7 : patch de maintenance ; la 21 reste supportée jusqu'en mai 2027, la 20 en fin de support le 28 novembre 2026 — planifie tes montées de version.
- Build tooling en Rust : Vite 8 livre Rolldown par défaut,
@angular/builds'appuie sur@oxc-project/runtime; l'écosystème OXC (oxlint, oxfmt) mûrit vite. - Nx : support expérimental de tsgo (le
tscréécrit en Go) et compatibilité Angular 22 / TypeScript 6 dans les dernières mineures.
Journée creuse assumée. Le gros de la matière Angular récente (Signal Forms, TS 7, diagnostics étendus) a déjà eu son mini-cours ce mois-ci.
Digest court
Semaine outillage plus que langage : le train des RC 2026.2 de JetBrains est en gare. Rider 2026.2 ouvre son intelligence (couverture, profileur, analyse Roslyn) aux agents IA via des Agent Skills, intègre Copilot nativement et gagne 2 à 3× sur le changement de branche en solution Roslyn. Côté éditeurs légers, ReSharper 2026.2 livre enfin le debugger .NET dans VS Code et Cursor — la fonctionnalité la plus demandée — sur le même moteur que Rider. Le fond .NET reste calme après le Preview 6 et le servicing de juillet, déjà couverts.
Top 2 — Outillage .NET
- Rider 2026.2 RC : Agent Skills (.NET/Aspire/Azure officiels Microsoft), Copilot intégré, apps C# mono-fichier, Hot Reload WPF/XAML, NuGet redessiné, TypeScript 7, Natvis sur Linux/macOS.
- ReSharper 2026.2 : premier debugger .NET dans VS Code/Cursor (moteur JetBrains), + support agents ACP (Junie en preview) dans Visual Studio.
À retenir : l'IDE se positionne en source de vérité pour les agents, et l'écosystème IA-first (Cursor) récupère un debug de niveau IDE.
→ Analyse complète : 2026-07-19_detail.md
Digest court
Week-end calme côté open source : pas de nouveau poids ouvert majeur depuis Kimi K3, ce qui tranche avec le rythme des dernières semaines. L'actualité est surtout une attente : les poids de Kimi K3 (Moonshot, 2,8 T de paramètres, annoncé le 16 juillet, en tête de l'Arena Frontend Code) ne sont attendus sur Hugging Face que le 27 juillet. En face, les classements bougent peu : MiniMax M3 reste le meilleur open-weight « evidence-qualified » et GLM-5.2 le plus polyvalent. Journée sans mini-cours dédié — rien de neuf ne justifie un détail honnête aujourd'hui.
Top 3 — État des lieux (rien de neuf, mais utile à suivre)
- Kimi K3 (poids au 27 juillet) : leader annoncé sur le code frontend ; les intégrations Ollama/vLLM/GGUF suivront la sortie des poids, comme pour la lignée K2.
- Classement open-weight : MiniMax M3 (~69,8) en tête des modèles qualifiés, Kimi K3 « meilleur rapport near-frontier », GLM-5.2 le plus solide en généraliste.
- Runtimes stables : Ollama 0.32 et vLLM 0.24 restent les dernières versions notables — rien de neuf ce week-end.
Journée creuse assumée : mieux vaut zéro sujet gonflé qu'un mini-cours sur du réchauffé. Reprise probable dès la sortie effective des poids K3.
Digest court
Week-end dominé par la sécurité applicative. WordPress a sorti un correctif d'urgence (7.0.2 / 6.9.5) contre wp2shell, une RCE pré-auth dans le cœur, exploitable sur une install par défaut sans plugin. Côté Windows, le chercheur Chaotic Eclipse a lâché LegacyHive, un zero-day ProfSvc qui survit au Patch Tuesday de juillet et reste non corrigé. Et XRING montre qu'un size_t mal soustrait dans XQUIC laisse tomber n'importe quel serveur HTTP/3 avec 260 octets légaux. Fil rouge : des entrées conformes qui franchissent des contrôles supposés acquis (autorisation, propriété de ruche, arithmétique de taille).
Top 3 — Failles à traiter
- wp2shell (CVE-2026-63030 + CVE-2026-60137) : confusion de route sur
/wp-json/batch/v1chaînée à une SQLi dansWP_Query→ RCE anonyme. Patch 7.0.2/6.9.5, auto-update forcé. - LegacyHive (Windows ProfSvc) : chargement de ruche arbitraire via l'Object Manager ; primitive d'écriture dans le
HKCRd'un admin. Non patché — passe en mode détection. - XRING (XQUIC ≤ v1.9.4) : underflow entier au resize du ring buffer QPACK → crash HTTP/3 pré-auth. Mitige avec
SETTINGS_QPACK_MAX_TABLE_CAPACITY=0.
Contexte : le Patch Tuesday record de juillet (SharePoint, AD FS) est déjà digéré ; ces trois-là sont les nouveautés du week-end, dont deux sans correctif.
→ Analyse complète : 2026-07-19_detail.md