Digest du jour
vendredi 14 août 2026
Digest court
La semaine Angular se joue moins sur le runtime que sur le compilateur de templates. InfoQ a publié le 10 août une revue de fond de la v22 qui remet en lumière un lot passé sous le radar : la syntaxe spread/rest dans les templates, le matching multi-cas de @switch avec vérification d'exhaustivité par never, les fonctions fléchées inline et les commentaires à l'intérieur des balises. Ce sont des changements de compilateur, pas de sucre syntaxique : le type-checker gagne un garde-fou qui échoue au build quand une union grandit. En parallèle, 22.2.0-next.2 est sorti le 13 août avec un paquet de corrections de scoping CSS — nested CSS, ::ng-deep sur sélecteur parent, MathML. Rien de spectaculaire, mais si tu as du SCSS imbriqué dans des composants encapsulés, ce sont exactement les bugs qui te font douter de ta feuille de style. Journée sans breaking change : bon moment pour lire le diff du compilateur plutôt que d'attendre la prochaine release majeure.
Top 1 — Templates Angular v22 : le compilateur gagne des garde-fous
- Spread / rest dans les templates : passer un objet de props à un composant sans écrire chaque binding à la main.
@switchmulti-cas :@case (A, B)regroupe plusieurs valeurs dans une même branche.- Exhaustivité par
never: le compilateur échoue si un membre d'union n'est couvert par aucun@case. - Arrow functions inline : une lambda directement dans le template, sans méthode de composant dédiée.
- Commentaires dans les balises : annoter un attribut sans casser le parsing.
Top 2 — 22.2.0-next.2 : le scoping CSS imbriqué corrigé
- Nested CSS scopé : les règles CSS imbriquées reçoivent enfin l'attribut de scope du composant.
::ng-deepsur le parent : un sélecteur imbriqué sous un parent contenant::ng-deepn'est plus encapsulé.- MathML : les éléments
scriptnamespacés MathML sont retirés à la compilation. - Optional chaining : expression générée corrigée pour
SafePropertyReaddans une navigation chaînée.
→ Analyse complète : 2026-08-14_detail.md
Digest court
Deux angles de la Preview 7 de .NET 11 méritent un traitement à part, parce qu'ils touchent des sujets que tu croises tous les jours : décrire un flux et ne pas payer pour un client absent. Premier point, ASP.NET Core sait maintenant décrire nativement les Server-Sent Events dans OpenAPI 3.2 — jusqu'ici, un endpoint qui streamait du text/event-stream apparaissait dans ton document comme une réponse opaque, et tes générateurs de clients ne produisaient rien d'exploitable. Second point, Blazor Server gagne la pause automatique de circuit sur onglet caché, via un paquet opt-in qui déclenche la pause après un délai d'inactivité configurable. C'est le complément client de la pause côté serveur vue début août : le serveur pouvait la demander, il ne savait pas encore quand la demander. Côté servicing, l'update du 11 août (10.0.11 / 9.0.19 / 8.0.30) corrige dix CVE — à planifier même si aucune n'est marquée exploitée.
Top 1 — Server-Sent Events décrits en OpenAPI 3.2
- Le problème : un endpoint SSE apparaissait comme une réponse
text/event-streamsans schéma exploitable. - Ce qui change : OpenAPI 3.2 introduit
itemSchema, et ASP.NET Core l'émet pour les endpoints de streaming. - Effet concret : la génération de clients typés fonctionne sur un flux, plus seulement sur une réponse unitaire.
- Prérequis :
AddOpenApi()est déjà passé en OpenAPI 3.2 par défaut depuis la Preview 6.
Top 2 — Blazor Server : pause automatique du circuit sur onglet caché
- Déclencheur :
visibilitychangecôté navigateur, puis un délai d'inactivité configurable. - Livraison : paquet opt-in, pas un comportement activé par défaut.
- Gain : la mémoire serveur d'un onglet oublié est libérée sans perdre l'état de l'utilisateur.
- Complément : la face serveur (
RequestCircuitPauseAsync) existait déjà ; il manquait le signal client.
Sur le radar
- Servicing du 11 août : .NET 10.0.11, 9.0.19 et 8.0.30, dix CVE couvrant RCE, EoP, DoS, contournement de fonctionnalité de sécurité et divulgation d'information.
- Calendrier : Preview 7 est la dernière preview ; deux RC en septembre et octobre, GA de .NET 11 le 10 novembre 2026.
→ Analyse complète : 2026-08-14_detail.md
Digest court
Alibaba a franchi une ligne le 12 août : pour la première fois, un modèle de la classe Max de Qwen est téléchargeable. Qwen3.8-2.4T-A95B est un MoE de 2 400 milliards de paramètres dont 95 milliards s'activent par token, publié sur Hugging Face avec une build FP8. Deux réserves, et elles comptent : les poids sont text-only — pas de vision, pas de contexte 1 M, contrairement à l'API — et la licence n'est pas Apache 2.0 mais une licence maison nommée qwen3.8-max. La communauté a réagi vivement sur la page de discussion du modèle. Côté moteur, vLLM a livré v0.27.0 le 9 août puis v0.27.1 le 11 : 561 commits, le support complet de Kimi K3 en une seule release, un frontend Rust qui gagne un plan de contrôle gRPC, et l'activation anticipée des cibles matérielles de prochaine génération (NVIDIA Rubin sm_107, ROCm gfx1250). Le message des deux nouvelles est le même : servir de l'open-weight frontière devient une affaire d'infrastructure, pas de pip install.
Top 1 — Qwen3.8-2.4T-A95B : le premier Qwen-Max téléchargeable
- Architecture : MoE 2,4 T de paramètres totaux, ~95 Md actifs par token, build FP8 disponible.
- Licence :
qwen3.8-max, écrite pour cette release — à lire avant tout usage produit, elle ne reprend pas Apache 2.0. - Écart avec l'API : poids text-only, sans vision ni contexte 1 M ; le raisonnement n'est pas désactivable.
- Écosystème : quantisations GGUF communautaires disponibles dès la publication.
Top 2 — vLLM v0.27.0 / v0.27.1 : Kimi K3 d'un bloc et un plan de contrôle gRPC
- Kimi K3 : modèle, noyaux, frontends Python et Rust, DeepGEMM et sharding optionnel des experts partagés, livrés ensemble.
- Frontend Rust : plan de contrôle gRPC avec santé consciente du moteur, abort, découverte de serveurs et de modèles.
- Nouveaux modèles : Qwen3.5 dense et MoE, K-EXAONE-2.0-750B-A37B, jina-embeddings-v5-text-nano.
- Matériel : cible
sm_107pour NVIDIA Rubin etgfx1250côté ROCm activées en amont. - Volume : 561 commits, 242 contributeurs dont 64 nouveaux.
→ Analyse complète : 2026-08-14_detail.md
Digest court
Le sujet du jour est un zero-day sans CVE, sans correctif et déjà sondé : une injection SQL dans la fonction jsonArrayContains de GeoServer, divulguée sur X le 12 août à 10 h 46 UTC, avec des tentatives d'exploitation observées par watchTowr dans les heures qui ont suivi. Sous certaines configurations, notamment quand la connexion base tourne en sa, l'injection mène à l'exécution de code. GeoServer a un historique lourd au KEV de la CISA — pour l'instant on voit du balayage, ça ne durera pas. En arrière-plan, le Patch Tuesday d'août a livré CVE-2026-62815, un use-after-free dans MsQuic à CVSS 9,8, exploitable sans authentification ni interaction utilisateur : le genre de faille qui devient wormable parce que le composant est enfoui dans une pile réseau, pas dans une application. Enfin, SpecterOps a publié le 13 août Blacklight, un outil open source qui inventorie les artefacts locaux des agents de code — Codex, Claude Code, Cursor, Antigravity CLI. Le fil rouge des trois : les jetons et les surfaces d'attaque se déplacent vers des endroits que personne ne surveille encore.
Top 1 — Failles à traiter aujourd'hui
- GeoServer
jsonArrayContains: SQLi non authentifiée → RCE selon la configuration. Pas de CVE, pas de patch. Exploitation tentée dans l'heure suivant la divulgation. Réduire l'exposition publique, surveiller l'avis OSGeo. - CVE-2026-62815 (MsQuic) : use-after-free dans l'implémentation QUIC de Microsoft, CVSS 9,8, RCE non authentifiée sans interaction. Corrigée au Patch Tuesday d'août.
Top 2 — Blacklight : les agents de code sont un nouveau magasin de secrets
- Ce que c'est : toolkit open source SpecterOps qui recense les artefacts locaux des agents (auth, config, transcripts).
- Le plus sensible :
~/.codex/auth.jsonet équivalents — access tokens, refresh tokens, métadonnées de session. - Le sous-estimé : les transcripts de session révèlent chemins internes, noms de dépôts, URLs et commandes de déploiement.
- Côté défense : configurations osquery fournies, event 4663 avec SACL sur Windows, télémétrie de fichiers sur macOS/Linux.
Sur le radar
- Zapscape (CVE-2026-64561) : use-after-free du shadow-MMU de KVM, évasion L1 → hôte quand la virtualisation imbriquée est exposée à des invités non fiables. PoC public.
- NatJack : classe d'attaque manipulant l'état NAT pour détourner du TCP et usurper du DNS ; CVE-2026-56181 (Windows/Hyper-V) et CVE-2026-63913 (Netfilter).
→ Analyse complète : 2026-08-14_detail.md