Digest du jour
dimanche 9 août 2026
Digest court
Côté Angular pur, la semaine est calme : 22.2.0-next.1 (intercepteurs racine, hydratation tardive) a déjà été traité jeudi. Le vrai événement de l'écosystème front, c'est TypeScript 7.0 GA : le compilateur réécrit en Go (« tsgo ») annonce 8× à 12× sur les builds complets. Mais l'API programmatique manque encore, donc l'outillage Angular ne peut pas encore basculer entièrement. La bonne nouvelle : tu peux déjà utiliser tsgo pour un type-check CLI ultra-rapide tout en gardant TypeScript 6 pour l'éditeur.
Top 1 — TypeScript 7.0 GA : le compilateur natif arrive
- tsgo : port natif en Go, mémoire partagée multi-thread, 8×–12× sur un build complet.
- Pas d'API programmatique stable :
ts.createProgram,ts.transform,ts.factoryabsents → typescript-eslint, Vue, Svelte et Angular attendent TS 7.1. - Stratégie hybride :
tsgoen CLI pour le check projet, package@typescript/typescript6(tsc6) pour l'éditeur. - Angular : support rétroporté dans une version mineure quand 7.1 sortira.
Angular 22 reste sur TypeScript 6 pour l'instant — pas d'urgence à migrer, mais mesure dès aujourd'hui le gain de tsgo sur ton monorepo.
→ Analyse complète : 2026-08-09_detail.md
Digest court
Le train des previews continue avant la LTS de novembre : .NET 11 Preview 7 est disponible (annoncé au Community Standup ASP.NET début août). La nouveauté qui parle le plus au back-end web : l'output caching arrive pour Blazor. Le rendu serveur (SSR) d'un composant peut désormais être mis en cache par le middleware OutputCache, comme un endpoint Minimal API. Côté data-grid, QuickGrid gagne des améliorations de virtualisation. Rien de cassant, mais une brique de perf gratuite pour les pages Blazor à fort trafic.
Top 1 — Output caching pour Blazor
AddOutputCache()+UseOutputCache(): le pipeline de cache de sortie standard s'applique au rendu Blazor SSR.- Politiques de cache : durée, variation par query/headers, tags d'invalidation — la même API que pour les endpoints.
- Gain : les composants coûteux (appels DB, calculs) ne re-rendent plus à chaque requête anonyme identique.
- QuickGrid : améliorations de virtualisation dans la même Preview 7.
→ Analyse complète : 2026-08-09_detail.md
Digest court
Pas de nouveau modèle marquant en 48 h, mais vLLM enchaîne deux publications d'ingénierie qui comptent pour qui sert de l'open-weight. D'abord le Decode Context Parallelism (DCP) : au lieu de répliquer le KV-cache sur chaque GPU comme le fait le tensor parallelism, on le découpe par dimension de séquence, ce qui débloque ~3× de débit sur les charges agentiques à contexte long. Ensuite, un record de débit : 25 000 tokens/s/GPU sur Qwen3.5-397B-A17B en NVFP4, via serving désagrégé prefill/decode sur GB200 NVL72.
Top 1 — Decode Context Parallelism (DCP)
- Problème : en contexte long, le KV-cache domine la mémoire ; le TP le réplique → mur mémoire.
- DCP : shard le KV-cache par séquence entre GPU pendant le decode → ~3× de débit vs TP standard.
- Cible : agents à long contexte (gros historiques, longues traces d'outils).
Top 2 — 25K TPS/GPU sur Qwen3.5
- Qwen3.5-397B-A17B-NVFP4 (MoE) servi en P/D désagrégé sur GB200 NVL72.
- Leviers : kernels GDN Blackwell, transfert de cache HMA, scheduling asynchrone corrigé.
→ Analyse complète : 2026-08-09_detail.md
Digest court
Trois failles à traiter, toutes dans des outils du quotidien dev. XSS2Shell (CVE-2026-64638) transforme un simple échec de login WordPress en exécution de code PHP, sur toutes les versions — corrigé en 7.0.3 le 6 août, divulgué le 7. Côté recherche, PortSwigger dévoile à Black Hat des attaques CSS dans les webmails qui volent des mots de passe et détournent les agents IA connectés à ta boîte mail. Enfin, TeamCity (CVE-2026-63077, CVSS 9.8) est au KEV : RCE non authentifié via le protocole de polling des agents, échéance CISA le 8 août.
Top 1 — XSS2Shell (WordPress, CVE-2026-64638)
- Désaccord de parseurs
strip_tags()vs KSES + DOM clobbering + JSONP + SOME → RCE pré-auth. - Patch 7.0.3, rétroporté jusqu'à 4.7. Mets à jour maintenant.
Top 2 — « CSS: the bomb inside your inbox »
- Un mail HTML franchit sa frontière et manipule l'UI du webmail (Outlook, Gmail, Yahoo…).
- Chaîne notable : injection de prompt vers un agent IA lisant tes mails → fuite de token.
Sur le radar — TeamCity CVE-2026-63077
- Désérialisation de données non fiables via l'agent polling → commandes OS, pipelines CI/CD compromis.
→ Analyse complète : 2026-08-09_detail.md