Sécurité
- Angular corrige une XSS dans le SSR :
platform-server(via la bibliothèque domino) n'échappait pas les balises fermantes à l'intérieur des éléments de repliiframe,noembed,noframesetnoscript, ce qui permettait à du contenu dynamique non échappé de terminer prématurément l'élément et d'exécuter du script. Sévérité High, CVSS 8.6. Corrigé en 22.0.7, 21.2.19 et 20.3.27, publiée le 29 juillet. Advisory GHSA-vpx6-8pjr-4g3v HttpTransferCachegénérait des clés de cache identiques pour des requêtes HTTP distinctes dès lors que des paramètres répétés étaient joints par des virgules, permettant la réutilisation d'une réponse mise en cache pour une requête sensible différente sur la même URL. Sévérité High, CVSS 8.8. Corrigé en 22.0.2, 21.2.19 et 20.3.27, publiée le 29 juillet. Advisory GHSA-jhpw-976m-542j- Le pipeline i18n du compilateur autorisait la traduction d'attributs gestionnaires d'événements via
i18n-on*, contournant le blocage normal des bindings directs suronclickouonerror: un attaquant contrôlant les fichiers de traduction peut y injecter du script. Sévérité High, CVSS 7.6. Corrigé en 22.0.1, 21.2.19 et 20.3.27, publiée le 29 juillet. Advisory GHSA-jj27-h5hq-8x99
Releases Angular core, CLI et Material
- Angular 22.1.0 (29 juillet) : option
equalpersonnalisée surlinkedSignal, namespacing des variables CSS par application, options HTTP pour mettre en cache les requêtes credentialed ou non cacheables, migration schematicsinjectableversservice, deep linking entre DevTools et le panneau Performance. DéprécieHttpClient.jsonpetHttpClientJsonpModuleau profit des requêtes HTTP standard. Notes de version - Angular 22.2.0-next.0 (29 juillet) : autorise des champs cachés permanents dans les Signal Forms. Notes de version
- Angular 21.2.19 et 20.3.27, lignes LTS (29 juillet) : reprennent les trois correctifs de sécurité ci-dessus (i18n event handlers, clé de transfer cache dupliquée, mise à jour de domino) et activent XSRF pour un
HttpClientfourni à la racine. Notes de version 21.2.19 et notes de version 20.3.27 - Angular CLI 22.1.0 (29 juillet) : fallback de cache SQLite intégré, optimisation par chunks pour les builds serveur utilisant Rolldown par défaut, partage du cache de build persistant entre git worktrees, migration des plugins Babel d'optimisation avancée et de l'inliner i18n vers oxc-parser et magic-string, support du header standard
Forwardeddans@angular/ssr. DépréciestringToFileBufferetfileBufferToStringau profit deTextEncoder/TextDecoder. Notes de version - Angular CLI 22.1.1 et 22.1.2 (30 juillet) : support des formats de metadata npm 12, correction des chemins réécrits depuis des execroots sandboxés sous Bazel, fix d'un bug de minification où le wrapper IIFE s'entrelaçait entre classes adjacentes. Notes de version 22.1.1 et notes de version 22.1.2
- Angular Components, Material et CDK 22.1.0 (29 juillet) : support full-width sur
slide-toggle, autorisation d'un signal form commestepControldu stepper CDK, modereadonlysur le combobox ARIA, correction des typingsyoutube-player. Notes de version
Nx et outillage
- Nx 23.1.1 et 22.7.8 (30 juillet) : durcissement sécurité (prévention d'une injection shell dans
nx import, exécution des commandes Docker sans shell, mise à jour d'axios et de brace-expansion au-delà des versions vulnérables) et correction d'un bug@nx/angular-rspackqui bloquait certains builds serveur one-shot. Notes de version 23.1.1 et notes de version 22.7.8 - Nx 23.2.0-beta.4 (30 juillet) : correctifs mineurs, dont le pin de TypeScript pour éviter le hoisting de la branche TS 7 et le parsing d'un lockfile pnpm sans bloc
packages. Notes de version
Testing et migration
- Playwright 1.62.1 (30 juillet) : corrige cinq régressions introduites par la 1.62.0, dont la résolution des spécificateurs bare dans un
tsconfigavecextends, la préservation du nom accessible d'un bouton contenant un SVGaria-hidden, et les éléments actionnables de type image absents du snapshot d'accessibilité. Notes de version - Vitest et Jest n'ont publié aucune nouvelle version cette semaine : les dernières restent respectivement la 5.0.0-beta.7 (24 juillet) et la 30.4.2 (9 mai).
Écosystème et libs communautaires
- spartan-ng 1.3.0 (30 juillet) : correctifs sur l'état invalide du trigger du combobox et un guard sur le blur différé du checkbox après destruction du composant. Notes de version
- spartan-ng 1.2.1 (30 juillet) : correction clavier du combobox qui laissait
Tabsortir du popup vers la barre d'adresse du navigateur. Notes de version
Articles
- Cédric Exbrayat, Ninja Squad, revient sur Angular 22.1 (29 juillet) : outils MCP
run_targetet dev-server stabilisés, migration automatique vers le décorateur@Service, et l'annonce du passage à un rythme de version majeure annuelle (prochaine majeure en juin 2027 au lieu de novembre 2026, support étendu porté à deux ans). What's new in Angular 22.1?