Digest du jour
samedi 8 août 2026
Digest court
La 22.2.0-next.1 est sortie hier et elle est presque entièrement défensive : six correctifs, dont trois qui touchent directement HttpClient depuis qu'il tourne sur FetchBackend par défaut en v22. Le plus structurant est le passage des intercepteurs racine dans la chaîne terminale de requête — un détail d'ordonnancement qui décide si ton intercepteur d'auth voit vraiment la requête finale. Le reste durcit l'hydratation incrémentale quand le runtime Angular s'active tard, et ajoute des garde-fous côté DOM (bindings de style invalides, parsing de cookies RFC 6265). Rien de spectaculaire, mais si tu es déjà en v22 avec du SSR, ce sont exactement les bugs que tu passerais deux jours à reproduire.
Top 1 — HttpClient sur FetchBackend : trois angles morts corrigés
- Intercepteurs racine : ils s'exécutent désormais dans la chaîne terminale, donc après les intercepteurs de features et juste avant le backend.
- Requêtes déjà terminées :
FetchBackendn'appelle plusabort()sur une requête complétée — fin desAbortErrorfantômes dans les logs. - Charset : le décodeur texte respecte enfin le
charsetduContent-Type, au lieu de supposer UTF-8 en toutes circonstances.
Top 2 — Hydratation et garde-fous DOM
- Déclencheurs d'hydratation : initialisés après une activation tardive du runtime, ce qui évite les blocs
@deferqui ne s'hydratent jamais. - Bindings de style : un avertissement explicite quand une valeur invalide est passée à
[style.x], au lieu d'un silence. parseCookieValue: suppression des guillemets RFC 6265 et gestion desURIErrorsur cookie mal encodé.
Version pre-release : à tester en branche, pas à pousser en prod. La 22.2.0 stable suivra la cadence mensuelle.
→ Analyse complète : 2026-08-08_detail.md
Digest court
Deux annonces Microsoft se répondent cette semaine, et les deux concernent ta CI plus que ton code. Microsoft.Testing.Platform 2.3 pousse le reporting de tests dans GitHub Actions et Azure DevOps, avec une nouveauté qui change la nature du triage : la plateforme interroge l'historique du pipeline pour distinguer une vraie régression d'un test flaky connu. Elle sauve aussi le rapport TRX quand le host de test crashe — le run dont tu as le plus besoin d'un rapport est précisément celui qui est mort. En parallèle, NuGet.org réduit ses clés API à 30 jours à partir du 17 août, et toutes les clés antérieures expireront le 1er novembre. Si tu publies un paquet, cette date est un compte à rebours.
Top 1 — Microsoft.Testing.Platform 2.3 : du build rouge à la cause racine
--report-gh/--report-azdo: annotations inline sur la ligne de code qui a échoué, plus résumé dans la page du job.--report-azdo-flaky-history 14: chaque échec est étiqueté[REGRESSION]ou[flaky: failed 3/20 in last 14d].--report-trx --crashdump: TRX écrit en flux, donc valide même si le host meurt, avec la liste des tests encore en cours.--list-tests json: schéma versionné avec fichier et ligne — exploitable par un agent ou un outil de test impact analysis.
Top 2 — NuGet.org : la clé API longue durée, c'est fini
- 17 août 2026 : nouvelles clés plafonnées à 30 jours, l'option 365 jours disparaît.
- 1er novembre 2026 : toutes les clés créées avant le 17 août expirent, sans exception.
- Trusted Publishing (OIDC) : le remplacement recommandé, sans secret long terme dans le dépôt.
Le tableau des capacités MTP n'est pas symétrique : l'historique flaky et la publication live restent Azure DevOps uniquement.
→ Analyse complète : 2026-08-08_detail.md
Digest court
Deux publications qui vont dans le même sens : rendre l'inférence assez petite et assez rapide pour tenir sur une machine ordinaire. Erik Kaunismäki a publié hier lattice-retrieval, un modèle d'embedding statique — une simple table de lookup, sans attention ni transformer — entraîné sur 660 M de paires. Quantifié en int4 par ligne à 512 dimensions, il pèse 7,94 Mo et embarque les 6,4 millions d'articles de Wikipédia anglais en 7 min 26 s sur un MacBook Air M2. Côté runtime local, Ollama v0.32.6 accélère Qwen3.5 sur GPU Apple en activant automatiquement la tête MTP du modèle pour du décodage spéculatif, et aligne enfin son streaming /v1/chat/completions sur le format de fil OpenAI.
Top 1 — Lattice : 8 Mo de modèle, Wikipédia embarqué en 7 minutes
- Architecture : une matrice 30 522 × 1 024, mean pooling, normalisation L2. Pas d'attention.
- Qualité : 0,4749 NDCG@10 sur BEIR décontaminé après fine-tuning, contre 0,4334 pour
static-retrieval-mrl-en-v1. - Quantification : int4 par ligne à 512 dims = même score que fp32, pour 8× moins de poids. Le int4 par dimension éteint 4,69 % des tokens.
- Runtime : Rust pur, SIMD, mmap. 9,52 M tokens/s — dont 91,7 % du temps passé… dans la tokenisation.
Top 2 — Ollama v0.32.6 : décodage spéculatif automatique et conformité OpenAI
- Qwen3.5 sur MLX : le moteur utilise désormais la tête MTP du modèle pour du décodage spéculatif, sans configuration.
- Streaming :
rolesur le premier chunk seulement,finish_reasonisolé,usagedans un chunk séparé viastream_options.include_usage. - Modèles cloud-only :
ollama run kimi-k3proposekimi-k3:cloudau lieu d'échouer. - Régression : la génération d'images expérimentale est retirée — reste sur 0.32.5 si tu en dépends.
→ Analyse complète : 2026-08-08_detail.md
Digest court
Trois sujets, trois surfaces d'attaque différentes, et le même fil rouge : la confiance mal placée. Un use-after-free de 2008 dans le code SCTP du noyau Linux (SCTPhantom, CVE-2026-64564) donne le root local et, selon Tencent, permet de sortir d'un conteneur avec le profil seccomp par défaut — les noyaux stables du 3 août le corrigent. À Black Hat, Novee Security a montré qu'une simple issue GitHub ouverte par un compte sans droits suffisait à exécuter du code sur les runners CI des dépôts d'agents de code d'Anthropic et Google ; deux CVE, dont un CVSS v4 de 10,0 sur Gemini CLI. Et près de 800 paquets npm malveillants demandent poliment, dans leur README, que tu les charges avec require() — contournant ainsi toute la détection basée sur les hooks postinstall.
Top 1 — Failles à traiter
- CVE-2026-64564 (SCTPhantom) : UAF dans la reconfiguration d'adresses SCTP du noyau Linux. Corrigé dans 7.1.6, 6.18.42, 6.12.101, 6.6.148. CVSS v4 8,5 selon Tencent.
- CVE-2026-12537 (Gemini CLI) : injection de commande OS dans le lanceur de conteneur, CVSS v4 10,0. Corrigé en Gemini CLI 0.39.1 et run-gemini-cli 0.1.22.
- CVE-2026-54316 (Claude Code) : exfiltration d'une clé API caractère par caractère via le compteur de téléchargements Hugging Face. Corrigé en 2.1.163.
Top 2 — Ce que ces trois cas t'apprennent
- Le harnais est la surface d'attaque, pas le modèle : dans les trois agents testés, une partie marque une valeur comme sûre et une autre agit dessus avec plus d'autorité.
- Le vecteur d'install n'est plus le hook : WEL1DROPPER se déclenche au
require(), pas aupostinstall, et bascule sur des enregistrements DNS TXT si le HTTPS échoue. - Une version de noyau ne prouve rien : les distributions rétroportent sans changer le numéro. Consulte le tracker de ta distribution, pas
uname -r.
Sur le radar
Zapscape (CVE-2026-64561), évasion KVM depuis un invité L1 privilégié, corrigé par les mêmes quatre noyaux stables. Cisco a publié 12 correctifs SD-WAN et IOS XE dont trois à 9,9.
→ Analyse complète : 2026-08-08_detail.md