Digest du jour
jeudi 23 juillet 2026
Digest court
Semaine calme côté Angular : pas de release ni de breaking change dans les dernières 48 h. Le blog officiel reste sur sa cadence de weekly roundup (dernier billet le 17 juillet), sans annonce technique neuve. L'écosystème digère toujours Angular 22 (sorti le 3 juin), qui a acté l'ère « signal-first » : Signal Forms, Resource API et Angular Aria sont stables, OnPush est le défaut, et le HttpClient utilise fetch par défaut. Rien de nouveau à approfondir aujourd'hui — journée de scan, pas d'analyse détaillée.
Top 1 — État des lieux Angular 22
- Signal Forms stables : l'alternative typée à
FormGroup/FormControlest en production depuis la 22, plus de nouveauté cette semaine. - TypeScript 6 requis : Angular 22 abandonne TS 5.9 et antérieurs — vérifie ta toolchain avant de migrer.
- WebMCP (expérimental) : l'intégration qui laisse un agent IA du navigateur appeler tes formulaires Angular comme des outils reste en preview, sans évolution récente.
Journée creuse assumée : aucun sujet ne justifie un mini-cours dédié aujourd'hui.
Digest court
Rien de neuf à approfondir côté .NET dans les dernières 48 h. Le train des previews continue sans nouvelle étape : .NET 11 Preview 6 (14 juillet) reste la dernière build, avec ses union C# 15, OpenAPI 3.2 par défaut et le passage de MAUI à CoreCLR-only sur Android/iOS/Mac Catalyst. Les mises à jour de servicing de juillet (10.0.10 / 9.0.18 / 8.0.29, 17 CVE) sont déjà déployées. Le cap reste la LTS .NET 11 en novembre. Journée de scan : pas d'analyse détaillée aujourd'hui.
Top 1 — Rappels du cycle en cours
- .NET 11 Preview 6 : dernière preview publiée, pas de RC pour l'instant — GA visée novembre 2026 (STS, support 2 ans).
- Servicing de juillet :
10.0.10 / 9.0.18 / 8.0.29corrigent 17 CVE — applique-les si ce n'est pas fait. - Échéance de support : fin de vie .NET 8 et .NET 9 le 10 novembre 2026 — planifie ta migration vers .NET 10 LTS.
Aucun sujet ne mérite un mini-cours dédié aujourd'hui — journée creuse assumée.
Digest court
Pause dans les sorties open source : aucun lâcher de poids marquant dans les dernières 48 h. L'écosystème attend surtout les poids de Kimi K3 (Moonshot), annoncés pour le 27 juillet — l'API hébergée tourne déjà, mais le fichier de poids et sa licence restent en suspens. En attendant, GLM-5.2 (Z.ai, MoE 744 Md, MIT) garde la tête du classement open-weight pour le code agentique et le raisonnement, et MiniMax M3 conserve son meilleur score SWE-bench Pro open. Côté runtimes, Ollama 0.32.x et vLLM 0.24.x restent les dernières lignes stables. Journée de scan : pas d'analyse détaillée.
Top 1 — Ce qu'on surveille
- Kimi K3 : 2,8 T de paramètres, contexte 1 M, poids attendus le 27 juillet — licence non encore annoncée.
- GLM-5.2 en tête : 91,2 % GPQA Diamond, 62,1 % SWE-bench Pro, poids MIT — la référence open du moment.
- Runtimes stables :
Ollama 0.32.x(agent intégré depuis 0.32.0) etvLLM 0.24.x, sans nouvelle release cette semaine.
Rien de suffisamment neuf pour un mini-cours aujourd'hui — mieux vaut une synthèse honnête qu'un sujet gonflé.
Digest court
Journée sécurité dense, centrée sur des débordements et des chaînes d'exploitation dans des composants que tu déploies ou héberges. Deux heap overflows frappent xrdp, le serveur RDP open source de Linux, dont un exploitable avant authentification via le canal graphique EGFX. Côté web, la chaîne wp2shell du cœur de WordPress entre au CISA KEV : exploitation confirmée, avec sa moitié SQL injection enfin exposée. En toile de fond, un nouveau zero-day SharePoint (CVE-2026-58644) rejoint lui aussi le KEV. Le fil rouge du jour : patcher ne suffit pas si tu laisses le port exposé ou l'endpoint ouvert.
Top 2 — Failles à traiter aujourd'hui
- xrdp CVE-2026-44178 & CVE-2026-35512 : deux débordements de tas dans le forwarding des canaux virtuels et dans EGFX. La faille EGFX est pré-auth. Corrigé en 0.10.7 — et ne laisse jamais 3389 sur Internet.
- wp2shell au CISA KEV (CVE-2026-63030 + CVE-2026-60137) : la RCE pré-auth du batch processor REST se chaîne à une injection SQL. Exploitation active confirmée sur installations WordPress par défaut. Patche et coupe
/wp-json/batch/v1.
Sur le radar
- SharePoint CVE-2026-58644 (désérialisation, CVSS 9.8) ajouté au CISA KEV le 22 juillet — zero-day exploité avant le patch du 14. Même refrain que la veille : patche et fais tourner tes machine keys.
→ Analyse complète : 2026-07-23_detail.md