Veille Angular, semaine 38

Sécurité

  • GHSA-f67j-2jqw-jpq7 (9 septembre, CVSS 8.7, élevée) : dans @angular/platform-server, le parseur domino utilisé pour le rendu SSR entre en boucle synchrone infinie face à un DOCTYPE incomplet terminé par un espace (<!DOCTYPE html ) passé via une liaison [innerHTML]. L'état after_doctype_name_state du parseur n'avance pas son pointeur de caractère en fin de flux, ce qui rappelle indéfiniment le même état et bloque le process Node à 100% de CPU - déni de service déclenchable par une entrée non authentifiée. Touche @angular/platform-server de 22.0.0 à 22.1.5, de 21.0.0 à 21.2.22 et de 20.0.0 à 20.3.30 ; corrigé dans 22.1.6, 21.2.23 et 20.3.31. La ligne 19 est en fin de support et ne reçoit pas de correctif.

Releases Angular core, CLI et Material

  • Angular 22.1.6 (9 septembre) : le correctif de sécurité ci-dessus, plus la prise en compte des déclarations @property namespacées par le compilateur, l'exclusion des objets appelables sans paramètre du diagnostic de fonction track non invoquée, l'application de SkipSelf au seul noeud de départ dans les vues embarquées, et l'isolation des contextes de sous-arbre de route détachés dans le router.
  • Angular 22.2.0-next.6 (9 septembre) : reprend les correctifs de 22.1.6.
  • Angular 21.2.23 et 20.3.31, lignes LTS (9 septembre) : mise à jour de la bibliothèque domino intégrant le correctif de sécurité.
  • Angular CLI 22.1.8 (10 septembre) : dans @angular/build, désactivation de strictPort quand le port 0 est utilisé côté serveur de dev, lecture de la longueur de module rendu une seule fois par module dans l'optimiseur de chunks, évitement d'un parsing JSON complet lors de la mise à jour de la liste d'ignore des sourcemaps.
  • Angular CLI 22.2.0-next.7 (10 septembre) : reprend les correctifs de 22.1.8, ajoute la récupération automatique de corruption du cache SQLite, désactive preloadInitial par défaut quand le service worker est actif, précompile les plans de CSS critique au build dans @angular/ssr, et déprécie l'option splitting du builder unit-test.
  • Angular CLI 21.2.24 et 20.3.37 (10 septembre).
  • Angular Components 22.1.6 (9 septembre) : le CDK expose désormais la liste des overlays actuellement ouverts.
  • Angular Components 22.2.0-next.5 (9 septembre) : reprend le correctif ci-dessus et ajuste les utilitaires de test à la nouvelle API DirectiveFixture.

Nx et outillage

  • Nx 23.2.1 (9 septembre), premier correctif de la ligne 23.2, passée stable avec 23.2.0 le 2 septembre : correction des declaration maps (.d.ts.map) et des exports d'une librairie buildable Angular, séparation de l'environnement runtime du daemon de l'identité du graphe de projet, lecture de la politique pnpm 12 sur l'âge minimal des releases au lieu de dépendre d'une installation, et affichage de l'emplacement du cache à côté de son usage.
  • Nx 22.7.12, 22.7.11 et 22.7.10 (9-10 septembre), backports sur la ligne 22 : mise en pool des instructions de hash avec listes d'ids pour réduire la mémoire du planificateur, repli sur la sérialisation v8 et préfixage de longueur pour les réponses surdimensionnées du daemon, validation du chemin de migration avant extraction des paquets.
  • Nx 23.3.0-beta.0 (8 septembre) : reprend les correctifs de 23.2.1 et ajoute un exemple .NET pour @nx/dotnet.

Testing et migration

  • Playwright, Vitest et Jest n'ont publié aucune nouvelle version cette semaine : les dernières restent respectivement la v1.63.0 (4 septembre), la v5.0.0 (3 septembre) et la v30.5.1 (1er septembre).
  • Angular CLI 22.2.0-next.7 déprécie l'option splitting du builder unit-test : Vitest 5 a réglé le bug d'exports de module partagé non initialisés sous JSDOM dans les champs de classe, qui rendait la désactivation du code splitting nécessaire.

Écosystème et libs communautaires

  • AnalogJS v2.7.2 (8 septembre), première stable depuis la 2.7.1 : résolution des ancres de fragment contre le document courant dans le module de contenu, préservation des sourcemaps à travers les transformations TypeScript de vite-plugin-angular, et correction de la valeur par défaut de providedIn à null sur Injectable.

Découvertes

  • golemui (v1.5.0-rc.0, 4 septembre) : moteur de formulaires déclaratif, MIT, où le formulaire se définit une fois via une API gui typée ou un schéma JSON puis se rend sur Angular, React, Vue ou Lit via des bindings dédiés (@golemui/gui-angular). Cette version candidate ajoute le rendu serveur et l'hydratation des formulaires. Pourquoi tester : la définition de formulaire est centralisée hors du framework de rendu, ce qui évite de rejouer la même validation et la même structure de champs dans chaque techno d'un socle multi-frontend.
  • ng-blatui (v1.40.0, 7 septembre) : portage Angular 21/22 du design system BlatUI, standalone, signals, zoneless, compatible SSR, 157 composants et 16 blocs. MIT. Pourquoi tester : livre en plus un serveur MCP (npx ng-blatui-mcp) et un llms.txt pour que le catalogue de composants soit consultable directement par un assistant IA au lieu d'être deviné depuis la documentation.

AngularKit

Suite d'outils pour développeurs Angular francophones. Apprends, modernise tes réflexes, audite ta codebase.

Produits

Contact

Légal

© 2026 AngularKit. Tous droits réservés.