Veille Angular, semaine 35

Sécurité

  • GHSA-hh8m-fm6v-7cvg (18 août, CVSS 5.3, modérée) : le compilateur déterminait le contexte de sécurité des host bindings d'une directive à partir du sélecteur déclarant plutôt que de l'élément hôte concret, ce qui pouvait faire échouer la sanitization et permettre l'injection d'URLs javascript:.... Corrigé dans 20.3.28, 21.2.20 et 22.1.0.
  • GHSA-p297-fm68-3q8c (20 août, CVSS 4.0, modérée) : avec withRequestsMadeViaParent() en SSR/hydratation, HttpTransferCache évaluait l'éligibilité au cache avant que les intercepteurs du client parent n'injectent les identifiants d'authentification, ce qui pouvait exposer des données utilisateur via un cache partagé. Corrigé dans 20.3.28, 21.2.20 et 22.1.1.
  • AnalogJS v2.7.1-beta.1 (17 août) : échappement HTML manquant dans le rendu de code du renderer marked et dans la sortie Mermaid, corrigé avec ajout de tests par empreinte SHA-256.

Releases Angular core, CLI et Material

  • Angular 22.1.3 (19 août) : support des tableaux readonly dans les décorateurs, exposition de debuggableFn pour le graphe de signaux non calculés, annulation des corps de réponse fetch surdimensionnés, interdiction des attributs de gestionnaire d'événement dans le service Meta de platform-browser, correction du composant transmis à canDeactivate pour les outlets nommés dans une route parente sans composant.
  • Angular 22.2.0-next.3 (19 août) : reprend les correctifs de 22.1.3 et ajoute containsTree en API publique du router ainsi que l'accès du template aux propriétés privées.
  • Angular 21.2.21 et 20.3.29, lignes LTS (19 août) : portage de l'interdiction des attributs de gestionnaire d'événement dans Meta. Les deux correctifs de sécurité ci-dessus étaient déjà livrés la veille, dans 21.2.20 et 20.3.28.
  • Angular CLI 22.1.5 (19 août) : le refactor Jasmine vers Vitest transforme désormais fail() en expect.fail() (l'assertion idiomatique Vitest) au lieu d'un throw new Error(...), application stricte des racines MCP dans l'outil get_best_practices, traversée itérative post-ordre de l'AST dans l'inliner i18n pour la performance de build, correction du message d'erreur trompeur pour un await de niveau supérieur.
  • Angular CLI 22.2.0-next.4 (19 août) : reprend les correctifs de la 22.1.5.
  • Angular Components 22.1.3 (19 août) : prise en compte du Shadow DOM dans les directives ARIA.

Nx et outillage

  • Nx 23.2.0-beta.9 (21 août) : support natif du formateur oxfmt en alternative à Prettier, correction du renvoi erroné des hash de tâches accumulés au daemon.

Testing et migration

  • Vitest v5.0.0-rc.2 (17 août) : restauration de la limite de concurrence globale du cycle de vie des tests, gestion propre des déconnexions de navigateur en mode browser, évaluation des fichiers de snapshot côté serveur pour rester compatible avec une CSP sans unsafe-eval.
  • Vitest v4.1.11 (18 août) : même correctif de limite de concurrence, encodage des ids d'iframe dans les URLs du tester, restriction des mocks de redirection à la liste blanche du système de fichiers.
  • Playwright et Jest n'ont publié aucune nouvelle version cette semaine : les dernières restent respectivement la 1.62.1 (30 juillet) et la 30.4.2 (9 mai).

Écosystème et libs communautaires

  • AnalogJS v2.7.1-beta.2 (18 août) : correction de la résolution du chemin des workers dans le plugin Vite. v2.7.1-beta.3 (23 août) : garde-fous sur l'accès aux variables d'environnement pendant le SSR en streaming.
  • spartan-ng v1.3.2 (20 août), première stable depuis la 1.3.1 : fermeture des dialogs d'alerte sur pointeur extérieur, ancrage du popover au bord opposé quand le contenu déborde, fermeture des tooltips à la touche Echap ; côté documentation, les exemples de data table passent à TanStack Table v9.

Découvertes

  • ng-primitives (593 étoiles, dernière version 0.130.1) : primitives Angular headless pour construire des composants accessibles, compatibles Angular 21 et 22. Pourquoi tester : fournit la couche ARIA et clavier d'un design system sans imposer de styles, sur le modèle headless de Radix ou Ark UI.
  • ng-diagram (568 étoiles) : bibliothèque Angular pour construire des diagrammes interactifs et des éditeurs visuels à base de noeuds, compatible Angular 18 et plus. Pourquoi tester : couvre un besoin de niche (éditeurs de flux, diagrammes) que ni Material ni les kits headless généralistes n'adressent nativement en Angular.
  • vitest-browser-angular (21 étoiles) : rendu de composants Angular dans le mode navigateur de Vitest, avec gestion des inputs/outputs, du routing et de l'injection de dépendances. Pourquoi tester : teste les composants dans un vrai navigateur via Vitest plutôt que jsdom, sans changer de test runner.

AngularKit

Suite d'outils pour développeurs Angular francophones. Apprends, modernise tes réflexes, audite ta codebase.

Produits

Contact

Légal

© 2026 AngularKit. Tous droits réservés.