Digest du jour
samedi 25 juillet 2026
Digest court
Semaine calme côté Angular : pas de release majeure ni de breaking change en 48 h. Le seul mouvement notable est la publication d'Angular 22.1.0-rc.0 le 22 juillet, un RC mineur qui prépare la 22.1 stable (correctifs, ajustements Signal Forms). En toile de fond, TypeScript 7.0 est GA depuis le 8 juillet : tu peux déjà l'utiliser pour le type-check CLI (tsc tourne sur le compilateur Go), mais l'équipe Angular recommande de rester sur TS 6.x côté éditeur jusqu'à TS 7.1. Rien de neuf à approfondir aujourd'hui — journée sans _detail.md.
Top 1 — État de l'écosystème (rien de neuf en 48 h)
- Angular 22.1.0-rc.0 : release candidate mineure publiée le 22 juillet, pas de nouvelle API — patchs et stabilisation avant la 22.1 stable.
- TypeScript 7.0 GA : utilisable pour le build (
tscnatif Go, 8-12× plus rapide) ; attendre TS 7.1 pour bascule éditeur côté Angular Language Service. - Zoneless & Signal Forms : toujours le fil rouge de la 22.x, aucun changement d'API cette semaine.
Journée creuse : mieux vaut une synthèse honnête qu'un détail gonflé. Pas d'analyse détaillée aujourd'hui.
Digest court
Cycle .NET 11 en phase de stabilisation avant la LTS de novembre : pas d'annonce fraîche en 48 h côté blog officiel. Le sujet de fond qui mérite qu'on s'y arrête est la migration de .NET MAUI vers CoreCLR : depuis la Preview 6, CoreCLR est devenu le seul runtime des apps mobiles MAUI (Android, iOS, Mac Catalyst), et Mono est en fin de course. C'est le même runtime que celui d'ASP.NET Core et du desktop — la plateforme .NET s'unifie enfin sur tous les targets, avec NativeAOT à la clé pour le démarrage et la taille d'app.
Top 1 — .NET MAUI passe entièrement sur CoreCLR
- CoreCLR seul runtime mobile : depuis .NET 11 Preview 6, plus de Mono par défaut sur Android/iOS/Mac Catalyst.
- Runtime unifié : même moteur que le cloud et le desktop → JIT, GC et diagnostics cohérents partout.
- NativeAOT : chemin de compilation qui réduit taille d'app et temps de démarrage, en rattrapage face à Kotlin/Swift.
- Timeline Mono : conservé pour Blazor WebAssembly et WASM, retiré côté MAUI natif.
→ Analyse complète : 2026-07-25_detail.md
Digest court
Deux avancées d'outillage open source dominent : Hugging Face fait entrer l'inférence 4-bit Nunchaku (SVDQuant) nativement dans diffusers, ce qui divise par deux la VRAM d'un gros transformer de diffusion tout en accélérant le denoising — un cas rare où la quantization gagne en mémoire ET en vitesse. Côté runtime local, Ollama v0.32.3 élargit le support matériel (CUDA sur Windows ARM64, B200, moindre conso mémoire sur iGPU Linux) et corrige les téléchargements de modèles qui bloquaient. Deux nouvelles qui parlent directement à qui sert des modèles ouverts sur son propre matériel.
Top 2 — Servir de l'open-weight sur ton propre matériel
- Nunchaku Lite dans Diffusers : checkpoints 4-bit (W4A4) chargés via
from_pretrained(), ~30 % plus rapides, VRAM ~12 Go au lieu de ~24 Go. - SVDQuant : déplace les outliers d'activation dans les poids + branche low-rank 16-bit → quantize 4-bit sans casser la qualité.
- Ollama v0.32.3 : CUDA Windows ARM64, support B200 (CUDA 12), iGPU Linux CUDA/ROCm moins gourmands, fix des downloads bloqués.
- Support Laguna 2.1 : chat, thinking et tool calling ajoutés côté Ollama, plus un fix d'inférence Metal.
→ Analyse complète : 2026-07-25_detail.md
Digest court
Deux fronts sécurité aujourd'hui. D'abord un zero-day activement exploité : CVE-2026-16232, un bypass d'authentification dans la console de management Check Point SmartConsole, permet à un attaquant non authentifié d'obtenir un token applicatif et de prendre la main admin complète sur le firewall — patch d'urgence si ton management est exposé. Ensuite, le kernel Linux a publié une rafale de ~440 CVE en 24 h (19-20 juillet), triées avec l'aide d'outils automatisés : l'occasion de rappeler qu'un numéro de CVE kernel ne veut pas dire « exploitable à distance », et comment prioriser dans ce flot.
Top 2 — Failles à traiter et hygiène kernel
- Check Point CVE-2026-16232 : auth bypass SmartConsole, CVSS ~9.1, exploité dans la nature, prise de contrôle admin du management.
- Vecteur : token applicatif mal validé au login → impersonation sans identifiants ; touche R81.10/R81.20/R82/R82.10.
- Mitigation : patcher, et restreindre les Trusted Clients (ne jamais exposer l'IP du Management Server à Internet).
- Linux ~440 CVE en 24 h : vague de correctifs (RMNET UAF, mlx5e, prédiction ISN TCP…), triée par détection assistée — trier ≠ paniquer.
→ Analyse complète : 2026-07-25_detail.md