Digest du jour
mardi 11 août 2026
Digest court
Rien de neuf côté Angular en 48 h, et c'est une information en soi. Le blog officiel n'a rien publié depuis le billet communautaire du 31 juillet, et la dernière préversion notable — 22.2.0-next.1 du 7 août — a déjà été traitée ici le 8 août. Le cycle est dans sa phase creuse d'août : la 22.1 est stable depuis le 1er août, la 22.2 se construit par petits correctifs, et l'écosystème TypeScript digère la GA de TypeScript 7.0 couverte le 9 août. Journée à consacrer à la dette technique plutôt qu'à la veille.
Top 1 — État de l'écosystème, rien de neuf en 48 h
- Blog Angular : dernier billet le 31 juillet, format « ressources communautaires » — chapitres libres sur les intercepteurs, l'i18n et le SSR, et le mode fast-forward de Vitest 4.1 pour sauter les délais de timers dans les tests.
- Branche 22.2 :
22.2.0-next.1du 7 août reste la dernière préversion connue — intercepteurs racine dans la chaîne terminale, déclencheurs d'hydratation après activation tardive du runtime. Déjà couvert le 8 août. - Rien de nouveau côté Signal Forms depuis les règles conditionnelles
whentraitées le 3 août.
Top 2 — Sur le radar
- TypeScript 7.0 et
tsgo: le compilateur natif est GA depuis le 9 août. Le sujet à surveiller est le calendrier d'adoption côté@angular/compiler-cliet les temps de build réels sur un workspace de taille moyenne. - Vitest comme runner par défaut : la migration Karma → Vitest reste l'outillage à préparer si ton parc n'a pas encore basculé.
- Cadence annuelle et Rolldown : stabilisés en 22.1, à valider en conditions de build de production si ce n'est pas déjà fait.
Journée calme : pas de _detail.md aujourd'hui, rien ne justifierait un mini-cours.
Digest court
Journée creuse côté .NET. Le blog officiel n'a rien publié depuis le 6 août, et ses trois derniers billets ont tous déjà été traités ici : le reporting de Microsoft.Testing.Platform 2.3 le 8 août, Foundry Local en transcription vocale C# le 10 août, et la réduction à 30 jours des clés API NuGet.org le 8 août. Aucune préversion .NET 11 nouvelle depuis la Preview 7, dont l'output caching Blazor et les nouveaux opérateurs LINQ ont été couverts les 9 et 10 août. Le cycle vers la LTS du 10 novembre 2026 est en phase de stabilisation, pas d'annonce.
Top 1 — État du cycle .NET, rien de neuf en 48 h
- Blog .NET : dernier billet le 6 août. Rien de non traité dans les trois derniers.
- .NET 11 Preview 7 : dernière préversion en date, déjà couverte. Prochain jalon attendu : Preview 8, puis les Release Candidates de septembre-octobre.
- C# 15 : les membres d'extension avec indexeurs et le mot-clé
unionrestent les deux évolutions structurantes du cycle, traitées les 16 et 17 juillet.
Top 2 — Échéances à ne pas rater
- NuGet.org, 17 août : à partir de cette date les nouvelles clés API sont plafonnées à 30 jours. Toutes les clés longue durée existantes expirent le 1er novembre. Si ta CI publie des paquets avec un secret de dépôt, la bascule vers Trusted Publishing se prépare maintenant, pas en octobre.
- LTS .NET 11 le 10 novembre 2026 : deux ans de support standard. C'est la fenêtre pour tester tes montées de version sur les previews restantes.
- CoreCLR pour MAUI : Mono est sorti du chemin mobile depuis la Preview 6. À valider si tu as du MAUI en production.
Journée calme : pas de _detail.md aujourd'hui, aucun sujet ne justifie un mini-cours.
Digest court
Grosse journée côté poids ouverts. Meta rentre dans la partie avec Muse Glimmer 30B sous Apache 2.0, un multimodal dense pensé pour l'agentique locale, avec support jour 0 dans transformers, llama.cpp et vLLM. NVIDIA élargit Magpie TTS Multilingual à douze langues et documente enfin les chiffres qui comptent pour un agent vocal : 32 à 79 ms de temps jusqu'au premier audio, mesurés on-prem. Enfin, FineBooks — collaboration Hugging Face / EleutherAI — publie un leaderboard de 14 modèles OCR ouverts sur 2 165 pages de vérité terrain, et rappelle au passage qu'un taux d'erreur caractère lu seul ne veut rien dire. Trois sorties, un fil rouge : l'open-weight se déplace du benchmark vers le déploiement mesurable chez toi.
Top 1 — Muse Glimmer 30B : Meta revient, en Apache 2.0
- 30 Md denses, distillé de Muse : 2 Md de Perception Encoder pour la vision, 28 Md de décodeur texte.
- Attention hybride : trois couches à fenêtre glissante de 2 048 tokens avec RoPE, puis une couche à attention complète sans encodage positionnel, motif répété 13 fois.
- Gated GQA 16:1 : le KV-cache est divisé par 16, ce qui rend le modèle tenable sur une seule H100 en BF16.
- Drafter DFlash : décodage spéculatif par blocs de 16, sortie identique, génération plus rapide — particulièrement efficace sur le code.
- Le revers : 28,4 % de taux de réussite d'attaque sur Siren AgentDojo. L'injection de prompt reste ton problème.
Top 2 — Magpie TTS Multilingual : le budget de latence, chiffré
- 364 M de paramètres, 12 langues : arabe standard moderne, coréen et portugais brésilien s'ajoutent.
- TTFA de 32 ms sur B200, 47 ms sur H100, 79 ms sur A100 en flux unique — mais 239 à 395 ms à 64 flux concurrents.
- Frame stacking + local transformer : deux trames audio par pas de décodage, et un petit transformeur qui récupère la qualité que ce doublement sacrifierait.
- Qualité en hausse : CER français de 2,70 % à 1,54 %, espagnol de 1,14 % à 0,60 %.
Top 3 — FineBooks : comment vraiment mesurer un OCR
- 14 modèles ouverts, 2 165 pages transcrites à la main par IMPACT et BHL-Europe entre 2011 et 2012.
- dots.mocr en tête à 97,6 % pour 1,94 $ les mille pages, mais PaddleOCR-VL-1.6 à 96,1 % pour 0,34 $ — le meilleur rapport n'est pas le plus gros modèle.
- Quatre métriques indissociables : CER, rappel, sur-extraction, taux de boucle. Les pages en boucle étant exclues des autres scores, un taux élevé embellit tout le reste.
- Chiffre à retenir : un modèle entraîné sur du texte OCR apprend à 30 % de l'efficacité d'un entraînement sur transcription humaine.
→ Analyse complète : 2026-08-11_detail.md
Digest court
Trois dossiers, trois façons de contourner une défense qu'on croyait en place. Metabase a été frappé par un zero-day SQL à CVSS 10,0, sans CVE : un attaquant non authentifié devient admin de l'instance et repart avec les identifiants de toutes les bases connectées — Framework a confirmé une fuite client. Atlassian Rovo peut être détourné par injection de prompt indirecte pour envoyer des données Jira et Confluence vers un serveur extérieur ; une des deux voies est corrigée, l'autre était encore ouverte le 5 août. Enfin, des chercheurs du MIT montrent qu'une interruption programmée à la nanoseconde ré-empoisonne le prédicteur de branchement juste après que la mitigation Spectre v2 l'a nettoyé. Le fil rouge : le patch, l'interrupteur de configuration et la mitigation matérielle ne sont pas des frontières — ce sont des hypothèses à vérifier.
Top 1 — Failles à traiter aujourd'hui
- Metabase, zero-day CVSS 10,0 exploité : SQL injecté dans la base applicative, admin sans authentification, credentials des entrepôts exposés. Corrigé en
x.58.24,x.59.21,x.60.17,x.61.11,x.62.9,x.63.5. Aucune CVE — ton scanner ne verra rien. - La signature à chercher dans tes logs : un
POST /api/session/reset_passworden 400, immédiatement suivi d'unGET /api/user/currenten 200. - Le patch ne suffit pas : vider
core_session, auditer les comptes superuser, faire tourner les mots de passe de chaque base connectée.
Top 2 — Agents et injection de prompt : Rovo montre où est la vraie frontière
- RovoBlast (Varonis) : le paramètre d'URL
rovoChatPromptpréchargeait des instructions attaquantes. Un clic suffisait. Corrigé côté Atlassian le 8 juillet 2026. - La voie par fichier (PromptArmor) : un document téléversé fait collecter puis exfiltrer les données via une URL construite par le modèle. Encore ouverte à la publication, le 5 août.
- Cause racine : rien ne vérifie qu'une URL ouverte a été construite par l'agent lui-même. Désactiver la recherche web n'a pas stoppé la chaîne.
- Ce qui marche : allowlist d'egress, portée des connecteurs, droits utilisateur — pas un filtre de prompt.
Top 3 — INTERRUPT INJECTION : la course entre neutraliser et utiliser
- 5,47 octets/seconde de mémoire noyau lus sur AMD Zen 2, mitigations Spectre v2 actives, avec 91,97 % de précision.
/etc/shadowrécupéré cinq fois sur dix. - La fenêtre fait six octets ; Linux laisse tout utilisateur programmer une interruption à la nanoseconde. Taux de réussite d'entrée : 5 à 12 %.
- AMD-SB-7061 cite Zen 1 à Zen 4 sans référence de patch ni CVE. Le correctif est le commit noyau « x86/bugs: Make Safe-RET robust against interrupt injection » du 2 juin. Intel juge une mitigation non nécessaire.
- Ton cas concret : les runners CI partagés qui exécutent du code de PR non fiable.
→ Analyse complète : 2026-08-11_detail.md