Sécurité

  • Angular corrige une XSS dans le SSR : platform-server (via la bibliothèque domino) n'échappait pas les balises fermantes à l'intérieur des éléments de repli iframe, noembed, noframes et noscript, ce qui permettait à du contenu dynamique non échappé de terminer prématurément l'élément et d'exécuter du script. Sévérité High, CVSS 8.6. Corrigé en 22.0.7, 21.2.19 et 20.3.27, publiée le 29 juillet. Advisory GHSA-vpx6-8pjr-4g3v
  • HttpTransferCache générait des clés de cache identiques pour des requêtes HTTP distinctes dès lors que des paramètres répétés étaient joints par des virgules, permettant la réutilisation d'une réponse mise en cache pour une requête sensible différente sur la même URL. Sévérité High, CVSS 8.8. Corrigé en 22.0.2, 21.2.19 et 20.3.27, publiée le 29 juillet. Advisory GHSA-jhpw-976m-542j
  • Le pipeline i18n du compilateur autorisait la traduction d'attributs gestionnaires d'événements via i18n-on*, contournant le blocage normal des bindings directs sur onclick ou onerror : un attaquant contrôlant les fichiers de traduction peut y injecter du script. Sévérité High, CVSS 7.6. Corrigé en 22.0.1, 21.2.19 et 20.3.27, publiée le 29 juillet. Advisory GHSA-jj27-h5hq-8x99

Releases Angular core, CLI et Material

  • Angular 22.1.0 (29 juillet) : option equal personnalisée sur linkedSignal, namespacing des variables CSS par application, options HTTP pour mettre en cache les requêtes credentialed ou non cacheables, migration schematics injectable vers service, deep linking entre DevTools et le panneau Performance. Déprécie HttpClient.jsonp et HttpClientJsonpModule au profit des requêtes HTTP standard. Notes de version
  • Angular 22.2.0-next.0 (29 juillet) : autorise des champs cachés permanents dans les Signal Forms. Notes de version
  • Angular 21.2.19 et 20.3.27, lignes LTS (29 juillet) : reprennent les trois correctifs de sécurité ci-dessus (i18n event handlers, clé de transfer cache dupliquée, mise à jour de domino) et activent XSRF pour un HttpClient fourni à la racine. Notes de version 21.2.19 et notes de version 20.3.27
  • Angular CLI 22.1.0 (29 juillet) : fallback de cache SQLite intégré, optimisation par chunks pour les builds serveur utilisant Rolldown par défaut, partage du cache de build persistant entre git worktrees, migration des plugins Babel d'optimisation avancée et de l'inliner i18n vers oxc-parser et magic-string, support du header standard Forwarded dans @angular/ssr. Déprécie stringToFileBuffer et fileBufferToString au profit de TextEncoder/TextDecoder. Notes de version
  • Angular CLI 22.1.1 et 22.1.2 (30 juillet) : support des formats de metadata npm 12, correction des chemins réécrits depuis des execroots sandboxés sous Bazel, fix d'un bug de minification où le wrapper IIFE s'entrelaçait entre classes adjacentes. Notes de version 22.1.1 et notes de version 22.1.2
  • Angular Components, Material et CDK 22.1.0 (29 juillet) : support full-width sur slide-toggle, autorisation d'un signal form comme stepControl du stepper CDK, mode readonly sur le combobox ARIA, correction des typings youtube-player. Notes de version

Nx et outillage

  • Nx 23.1.1 et 22.7.8 (30 juillet) : durcissement sécurité (prévention d'une injection shell dans nx import, exécution des commandes Docker sans shell, mise à jour d'axios et de brace-expansion au-delà des versions vulnérables) et correction d'un bug @nx/angular-rspack qui bloquait certains builds serveur one-shot. Notes de version 23.1.1 et notes de version 22.7.8
  • Nx 23.2.0-beta.4 (30 juillet) : correctifs mineurs, dont le pin de TypeScript pour éviter le hoisting de la branche TS 7 et le parsing d'un lockfile pnpm sans bloc packages. Notes de version

Testing et migration

  • Playwright 1.62.1 (30 juillet) : corrige cinq régressions introduites par la 1.62.0, dont la résolution des spécificateurs bare dans un tsconfig avec extends, la préservation du nom accessible d'un bouton contenant un SVG aria-hidden, et les éléments actionnables de type image absents du snapshot d'accessibilité. Notes de version
  • Vitest et Jest n'ont publié aucune nouvelle version cette semaine : les dernières restent respectivement la 5.0.0-beta.7 (24 juillet) et la 30.4.2 (9 mai).

Écosystème et libs communautaires

  • spartan-ng 1.3.0 (30 juillet) : correctifs sur l'état invalide du trigger du combobox et un guard sur le blur différé du checkbox après destruction du composant. Notes de version
  • spartan-ng 1.2.1 (30 juillet) : correction clavier du combobox qui laissait Tab sortir du popup vers la barre d'adresse du navigateur. Notes de version

Articles

  • Cédric Exbrayat, Ninja Squad, revient sur Angular 22.1 (29 juillet) : outils MCP run_target et dev-server stabilisés, migration automatique vers le décorateur @Service, et l'annonce du passage à un rythme de version majeure annuelle (prochaine majeure en juin 2027 au lieu de novembre 2026, support étendu porté à deux ans). What's new in Angular 22.1?

AngularKit

Suite d'outils pour développeurs Angular francophones. Apprends, modernise tes réflexes, audite ta codebase.

Produits

Contact

Légal

© 2026 AngularKit. Tous droits réservés.