Digest du jour
vendredi 24 juillet 2026
Digest court
Rien de neuf en 48 h côté Angular, et c'est une information en soi. Le blog officiel n'a rien publié depuis la newsletter communautaire du 17 juillet, et la grande secousse récente — TypeScript 7.0 GA (compilateur natif Go, le 8 juillet) — a déjà été couverte dans les digests précédents. L'écosystème digère : Angular reste épinglé sur TypeScript 6.0 pour son type-checking de templates tant que TS 7.1 n'aura pas livré une API programmatique stable. Journée calme, aucun détail à approfondir aujourd'hui.
Top 1 — État de l'écosystème (rien de neuf en 48 h)
- Blog Angular : dernier billet le 17 juillet (newsletter — flux réactifs, agents IA, Signal Forms). Rien depuis.
- TypeScript 7.0 : GA le 8 juillet, mais pas d'API programmatique stable → Angular garde TS 6.0 pour le template type-checking (paquet de compat
@typescript/typescript6). Déjà traité. - À surveiller : la sortie de TypeScript 7.1 (API programmatique) débloquera la bascule côté outillage Angular/ESLint.
Aucun _detail.md aujourd'hui : pas de sujet neuf justifiant un mini-cours.
Digest court
Semaine calme côté .NET après un gros pic. Le Preview 6 de .NET 11 (14 juillet) a été entièrement exploré dans les digests des 19-22 juillet — union C# 15, indexeurs d'extension, FullJoin EF Core natif, court-circuit d'endpoint ASP.NET Core — et les servicing releases de juillet (10.0.10 / 9.0.18 / 8.0.29, correctifs de sécurité) ont été couvertes le 22-23. Aucune nouvelle release ni breaking change dans les dernières 48 h. Rien de neuf à traiter en mini-cours aujourd'hui.
Top 1 — État du cycle .NET (rien de neuf en 48 h)
- .NET 11 : Preview 6 déjà décortiqué ; prochaine étape la LTS du 10 novembre 2026. Pas de Preview 7 cette semaine.
- EF Core :
FullJoinet index sur colonnes JSON (Preview 6) déjà traités. Prochain jalon stable : EF 11 (novembre). - Rappel migration : .NET 8 et .NET 9 en fin de support le 10 novembre 2026 → planifie le passage à .NET 10 LTS.
Aucun _detail.md aujourd'hui : le contenu neuf du cycle a déjà été couvert cette semaine.
Digest court
Journée resserrée mais dense côté open-weight : Poolside pousse Laguna XS 2.1, un MoE 33B/3B agentique taillé pour le code, capable de tourner sur un seul GPU tout en battant des modèles 10× plus gros sur SWE-bench Multilingual. Le fait marquant n'est pas la taille mais l'architecture : attention mixte fenêtre glissante + globale (ratio 3:1), gating sigmoïde par tête et cache KV en FP8. C'est un signal clair : la course open-weight se joue désormais sur l'efficacité d'inférence locale, pas seulement sur les scores bruts.
Top 1 — Laguna XS 2.1 (Poolside) : le petit MoE qui code au-dessus de sa catégorie
- Architecture : MoE 33B total, 3B actifs/token, 40 couches, 256 experts, contexte 256K.
- Attention : mix fenêtre glissante + globale 3:1, gating sigmoïde par tête, cache KV FP8.
- Perf : SWE-bench Multilingual 57,7 → 63,1 %, SWE-bench Verified 69,9 → 70,9 % vs XS.2.
- Licence : open weights OpenMDW-1.1, raisonnement entrelacé natif, exécutable sur un seul laptop/desktop GPU.
Le point d'entrée pratique : vllm serve poolside/Laguna-XS-2.1 ou un pull Ollama, puis branchement dans ton agent de code local — analyse complète et exemples dans le détail.
→ Analyse complète : 2026-07-24_detail.md
Digest court
Deux failles à traiter en priorité aujourd'hui, aux deux extrémités de la pile. Côté noyau, RefluXFS (CVE-2026-64600) : une race condition vieille de 9 ans dans le chemin copy-on-write de XFS donne un root local sur ~16,4 millions de systèmes, dont des installs RHEL par défaut. Côté SaaS, ServiceNow (CVE-2026-6875) : une évasion de sandbox de script devient une RCE pré-auth, désormais exploitée dans la nature. Le thème commun : des primitives internes (reflink XFS, gs.include() ServiceNow) détournées pour franchir une frontière de privilège.
Top 1 — RefluXFS : root local via une race dans XFS
- CVE-2026-64600, découverte Qualys, divulguée le 22 juillet, présente depuis le noyau 4.11 (2017).
- Deux écritures O_DIRECT concurrentes sur un même fichier reflinké écrasent des fichiers protégés.
- PoC fiable : modifie
/etc/passwdou un binaire SUID-root ; survit au reboot, permissions intactes. - Correctif mergé le 16 juillet — patche le noyau et redémarre pour l'activer.
Top 2 — ServiceNow CVE-2026-6875 : évasion de sandbox → RCE pré-auth
- Injection de code :
gs.include()fait invoquer le constructeurFunctionsur du code attaquant, hors sandbox. - Exécution non authentifiée → lecture/écriture de toutes les tables, création d'admins, commandes aux MID Servers.
- Exploitation active confirmée le week-end (Defused), PoC public (Searchlight) ; instances cloud déjà mitigées.
→ Analyse complète : 2026-07-24_detail.md