Digest du jour
samedi 1 août 2026
Digest court
Angular 22.1.0 est sorti le 29 juillet et c'est une mineure dense. La vraie nouvelle est organisationnelle : l'équipe passe à une majeure par an, en juin, ce qui repousse v23 à juin 2027 au lieu de novembre 2026, avec un support majeur porté à deux ans. Côté API, linkedSignal gagne un setter personnalisé qui permet enfin d'écrire en retour dans la source, et les intercepteurs HTTP sont désormais untracked dans les effect() — un piège de réactivité qui disparaît. Le CLI livre la migration automatique @Injectable → @Service, bascule le chunk optimization sur Rolldown stable et stabilise trois outils MCP dont run_target. Enfin, JSONP est officiellement déprécié dans le client HTTP.
Top 1 — Angular 22.1.0 : ce qui change dans ton code
linkedSignalavecset: un setter custom qui écrit en retour dans le signal source, au lieu de seulement mettre à jour la valeur dérivée.- Effects et intercepteurs HTTP : les signaux lus dans un intercepteur ne sont plus des dépendances implicites de l'
effect()qui déclenche la requête. ng generate @angular/core:service: schematic conservateur qui convertit@Injectable({ providedIn: 'root' })en@Service().- JSONP déprécié :
withJsonpSupport()part en warning dev, suppression prévue dans une version future.
Top 2 — Tooling, build et cadence
- Rolldown stable : le chunk optimization l'utilise par défaut en v22.1 ;
NG_BUILD_CHUNKS_ROLLDOWN=falsepour repasser sur Rollup. - Chunk optimization côté serveur : activé aussi pour les builds serveur, le bug de preloading est résolu.
- Outils MCP stables :
run_target,devserver.start,devserver.stop,devserver.wait_for_buildsont enregistrés par défaut, sans--experimental-tool. - Cadence annuelle : v23 en juin 2027, mineures tous les deux mois, majeures supportées 2 ans au lieu de 18 mois.
Le cache de build est maintenant partagé entre worktrees git, ce qui vise directement les workflows assistés par IA où l'on ouvre plusieurs worktrees en parallèle.
→ Analyse complète : 2026-08-01_detail.md
Digest court
La grosse actualité .NET de la semaine n'est pas un runtime mais un protocole. La spécification MCP 2026-07-28 est sortie le 28 juillet, et Microsoft a publié le même jour la v2.0 du SDK C# officiel. Le changement de fond : MCP devient stateless par défaut. Le handshake initialize/initialized disparaît, l'en-tête Mcp-Session-Id aussi, et chaque requête transporte sa version de protocole et ses capacités. Conséquence directe pour toi : un serveur MCP ASP.NET Core derrière un load balancer round-robin, sans sticky session ni store partagé. En contrepartie, les scénarios interactifs (confirmation utilisateur, élicitation) passent par un nouveau mécanisme, MRTR, qui remplace les requêtes serveur → client sur stream maintenu. Le SDK v2.0 reste rétro-compatible : Stateless = false et EnableLegacySse = true couvrent la transition.
Top 1 — MCP C# SDK v2.0 : le stateless par défaut
HttpServerTransportOptions.Stateless = trueest le nouveau défaut ; en 1.x, les sessions étaient configurées d'office.- Plus de handshake :
initialize/initializedretirés (SEP-2575),Mcp-Session-Idretiré (SEP-2567). server/discover: RPC optionnel pour les clients qui veulent connaître les capacités avant d'agir.- Routage par en-têtes :
Mcp-MethodetMcp-Nameobligatoires en Streamable HTTP, exploitables par ta gateway et ton WAF.
Top 2 — MRTR, cache et durcissement de l'autorisation
- Multi Round-Trip Requests : un outil qui a besoin d'une réponse utilisateur renvoie
resultType: "input_required", le client rejoue l'appel avecinputResponses. - Listes cacheables :
tools/list,prompts/list,resources/listportentttlMsetcacheScope. - Autorisation : validation du paramètre
iss(RFC 9207), credentials liés à l'émetteur, DCR déprécié au profit des CIMD. - Dépréciations : Roots, Sampling, Logging et le transport HTTP+SSE historique, avec une fenêtre de douze mois minimum.
→ Analyse complète : 2026-08-01_detail.md
Digest court
Le sujet du moment côté inférence open source n'est pas un modèle mais un moteur. vLLM v0.25.0 — 558 commits, 232 contributeurs — bascule Model Runner V2 en défaut pour tous les modèles denses et retire l'implémentation PagedAttention historique. Le mécanisme de pagination du KV cache ne disparaît pas, mais le chemin d'exécution qui le portait depuis 2023 est remplacé. Second fait marquant, complémentaire : le backend transformers de vLLM atteint la vitesse native. Hugging Face a fait passer ce backend de « compatible mais plus lent » à « égal ou meilleur » que les portages écrits à la main, sur du Qwen3 4B dense, 32B en tensor parallel et 235B MoE FP8. Concrètement, un modèle intégré une fois dans transformers est immédiatement servable à pleine vitesse par vLLM, sans réécriture. Le levier technique : de l'analyse statique torch.fx et de la réécriture d'AST au chargement.
Top 1 — vLLM v0.25.0 : Model Runner V2 partout
- MRv2 par défaut sur tous les modèles denses, avec prefix caching pour les hybrides Mamba et decoding spéculatif dynamique compatible full CUDA graphs.
- PagedAttention legacy retiré : le chemin d'exécution historique est supprimé du dépôt.
- Streaming Parser Engine : framework unifié de parsing des tool calls et du raisonnement.
- Nouveaux modèles : LLaVA-OneVision-2, MOSS-Transcribe-Diarize, Hy3, et DeepSeek V4 qui tourne désormais sur GPU AMD.
Top 2 — Le backend transformers à vitesse native
- Un seul flag :
--model-impl transformerscompose avec tensor, data et expert parallelism sans rien changer d'autre. - Fusions à l'exécution :
torch.fxdétecte les patterns, l'AST réécrit le code pour mapper sur les kernels vLLM (QKVParallelLinear,MergedColumnParallelLinear, kernels EP des MoE). - Toujours compilable : le modèle réécrit passe par
torch.compileet CUDA Graphs comme une implémentation dédiée. - Limite connue : les architectures à attention linéaire ne sont pas encore supportées, et le code custom hébergé sur le Hub a peu de chances de fonctionner.
→ Analyse complète : 2026-08-01_detail.md
Digest court
Trois failles exploitées ont rejoint le KEV de la CISA cette semaine, toutes sur de l'équipement de bordure ou de management : Arista VeloCloud Orchestrator On-Prem, Cisco Secure Firewall Management Center et Fortinet FortiOS. La plus emblématique est CVE-2026-20316 : un mot de passe codé en dur dans le FMC de Cisco, c'est-à-dire dans la console qui pilote tes pare-feux. Côté outillage IA, IBM Langflow encaisse une série de RCE dont CVE-2026-12940 (CVSS 9,8), une injection de variables d'environnement dans le lanceur MCP stdio — la blocklist oubliait SHELLOPTS, BASHOPTS et PS4. Enfin, CodeIgniter4 CVE-2026-63223 (CVSS 9,8) rappelle que la validation d'extension à l'upload reste un classique qui tue : correctif en 4.7.4. Le brief du jour compte 41 CVE critiques et 74 en haute priorité, avec un gros paquet Chrome à la clé.
Top 1 — Trois failles exploitées au KEV
- CVE-2026-20316 (CVSS 9,5) — Cisco Secure Firewall Management Center, mot de passe codé en dur, ajout au KEV le 29 juillet.
- CVE-2026-16812 (CVSS 9,5) — Arista VeloCloud Orchestrator On-Prem, injection de commandes OS non authentifiée, échéance CISA au 30 juillet.
- CVE-2025-68686 (CVSS 9,5) — Fortinet FortiOS, divulgation d'informations sensibles sans authentification.
Top 2 — Failles côté outils de dev et d'IA
- CVE-2026-12940 (CVSS 9,8) — IBM Langflow OSS 1.0.0 à 1.10.1, RCE non authentifiée via injection de variables d'environnement dans le lanceur MCP stdio.
- CVE-2026-12946 / CVE-2026-13435 (CVSS 9,9) — Langflow, injection de code authentifiée, dont une évasion du bac à sable
PythonREPL. - CVE-2026-63223 (CVSS 9,8) — CodeIgniter4 avant 4.7.4, validation d'extension défaillante à l'upload → exécution de code distante.
- CVE-2026-59309 / CVE-2026-59310 (CVSS 9,8) — VMware vCenter, contournement d'authentification et traversée de répertoire.
Sur le radar
Chrome 151 corrige une salve de use-after-free, dont plusieurs évasions de bac à sable notées 9,6 (Ozone, Views, ANGLE, Dawn, QUIC). Pousse la mise à jour via ton canal navigateur managé — l'exploitation de ces chaînes suit généralement de peu la publication.
→ Analyse complète : 2026-08-01_detail.md