IA / LLM & agents 6 actus
- 06/08OpenAI met à jour ChatGPTLes abonnés Plus et Pro reçoivent GPT-5.6 Sol avec un curseur de niveau d'effort de raisonnement, les plans Free et Go un nouveau modèle par défaut, en remplacement de GPT-5.5 Instant. La version d'août est classée « High capability » en cybersécurité et bio/chimie dans le Preparedness Framework.
- 13/08Google lance Gemini 3.7 Flash, son modèle « workhorse » pour le code et les agents65,3 % sur DeepSWE v1.1 (contre 49,0 % pour 3.6 Flash) et Elo 1588 sur WebDev Arena. Prix de lancement 0,75 $/M tokens en entrée et 3,75 $/M en sortie jusqu'au 31/12/2026 (puis 1,50 $ et 7,50 $), via Gemini API, AI Studio et Android Studio.
- 20/08Anthropic passe en disponibilité générale quatre briques agents sur la Claude PlatformComputer use (désormais multi-actions par tour), un outil browser use qui cible les éléments via la structure de la page, la Skills API (skills versionnées exécutées dans le sandbox de code) et la Files API (1 To de stockage par organisation, limites de débit multipliées par 5).
- 22/08Les mainteneurs du Model Context Protocol publient la roadmap post-spécification 2026-07-285 priorités dont les primitives de messagerie agentique, l'unification des transports HTTP (y compris Streamable HTTP sur stdio en local), l'identité des agents (fédération workload + DPoP) et la découverte progressive des outils.
- 26/08Claude in Chrome devient disponible sur tous les plans Claude payantsActions navigateur autonomes (clic, saisie, navigation, formulaires) validées par un classifieur de sécurité. Face aux attaques par injection de prompt de red-teamers professionnels, le taux de succès mesuré est de 0 % pour Sonnet 5, Opus 5 et Mythos 5, et 0,3 % pour Fable 5.
- 31/08GitHub Copilot dans VS Code (versions 1.132 à 1.135)Chats disposables côte à côte pour comparer des sessions d'agents, commande /btw ouvrant une conversation parallèle qui partage le contexte et le cache de prompt, bascule entre les modèles de l'abonnement Anthropic et de l'abonnement Copilot dans les sessions Claude, et recherche textuelle dans les transcriptions.
JavaScript / TypeScript / Node 4 actus
- 20/08Bun 1.4 est publiéLe runtime est désormais écrit en Rust (porté depuis Zig), réduit l'usage CPU au repos de 5x, la mémoire jusqu'à 35 % et démarre 50 % plus vite sous Linux. La release ajoute 1 517 tests de la suite Node.js (node:quic, node:events et node:sqlite à 100 %) et de nouvelles APIs : Bun.Image, Bun.WebView, Bun.markdown, Bun.cron(), plus bun run --parallel et bun audit fix.
- 20/08Microsoft publie TypeScript 7.0.2, correctif de TypeScript 7.0 (le compilateur porté en Go, annoncé le 8 juillet), distribué avec 23 builds natifs par plateforme (ARM64, x64, PPC64, etc.).
- 26/08pnpm 12.0 est publiéRéécriture de pnpm en Rust, bins globaux conscients de la version de Node/Deno/Bun pinée par le projet, capacité d'installer npm, Yarn et Bun, révisions de registre (tarballs de remplacement), cache distant d'effets de bord, et plusieurs breaking changes (normalisation des URLs Git, validation stricte de pnpm-workspace.yaml, lockfiles reproductibles sur graphes cycliques).
- 26/08Node.js 26.8.0 (Current)Classes ZipEntry/ZipFile/ZipBuffer dans zlib pour lire les archives ZIP, coloration syntaxique basique dans le REPL, TracingChannel (diagnostics_channel) passe stable, modes SIV/GCM-SIV dans crypto, StatementSync.close() et Symbol.dispose pour SQLite. Une 26.8.1 corrective suit le même jour.
React & front 7 actus
- 03/08Next.js 16.3 est publiéJusqu'à 90 % de RAM en moins en dev (éviction mémoire Turbopack), cache disque de build activé par défaut, SSR jusqu'à +22 % de requêtes via les streams Node.js natifs, root params (next/root-params), catchError pour les error boundaries, import.meta.glob, et la suite opt-in Instant Navigations (Partial Prefetching, Instant Insights). Le React Compiler en Rust arrive en expérimental dans Turbopack.
- 01/08Le récap « What's new in Svelte » d'août détaille la preview de SvelteKit 3 (3.0.0-next.5 à next.13) : refreshAll remplace invalidateAll (déprécié), nouveaux modules $app/manifest et $app/service-worker. Côté stable, SvelteKit 2.69/2.70 ajoute la propriété submitted sur les remote forms et déplace defineEnvVars vers @sveltejs/kit/env.
- 11/08React Native 0.87 sort avec la Strict TypeScript API comme API JavaScript par défaut, Metro 0.87, le support expérimental de Swift Package Manager sur iOS et Android Gradle Plugin 9. Prérequis relevés : Node.js 22 et Kotlin 2.0+.
- 18/08
- 25/08Chrome 152 passe en stableCouleurs relatives limitées au canal alpha en CSS, propriété window-drag pour les zones de titre des apps desktop, attribut global autocorrect, CPU Performance API et Connection Allowlists. Dernière version du cycle de 4 semaines avant le rythme de 2 semaines (Chrome 153 le 8 septembre).
- 25/08Vercel publie la security release d'août pour Next.js16.3.3 (Active LTS) et 15.5.24 (Maintenance LTS) corrigent deux RCE critiques non authentifiées — l'une via libheif/sharp lors de l'optimisation d'images AVIF (optimisation AVIF désactivée en attendant le correctif amont), l'autre (CVE-2026-75604) sur les serveurs hébergés sous Windows.
- 31/08Le récap mensuel d'Astro confirme Astro 7.2 (7.2.1 le 11 août) avec les builds statiques incrémentaux en expérimental et le mode background pour astro preview, annonce Matthew Phillips comme nouveau Project Steward (succédant à Fred Schott) et lance l'Astro Component Playground, un éditeur de composants Astro dans le navigateur.
Backend, bases de données & NestJS 6 actus
- 27/08NestJS 12.0.0 est publiéTous les packages core passent en ESM (compatibilité CommonJS conservée via require(esm)), la validation accepte les bibliothèques Standard Schema comme Zod et Valibot, un SDK d'observabilité @nestjs/observe auto-instrumente HTTP/GraphQL/gRPC, et la CLI gagne « nest upgrade ». Node.js 20.19+ ou 22.12+ requis.
- 13/08Le PostgreSQL Global Development Group publie les correctives 18.6, 17.11, 16.15, 15.19 et 14.24 (la 18.5 sautée pour cause de régression) ainsi que PostgreSQL 19 Beta 3. L'annonce liste 28 failles de sécurité corrigées, dont CVE-2026-14664 (heap overflow regexp, CVSS 8.8), et rappelle la fin de vie de PostgreSQL 14 le 12 novembre 2026.
- 13/08À MongoDB.local Build Fest, MongoDB lance l'Atlas Managed MCP Server (serveur MCP hébergé, autorisation OAuth 2.1, intégré à Claude Code, Codex, Cursor…), les Atlas App Connections avec permissions par utilisateur, et une intégration native Vercel v0 pour provisionner des clusters Atlas depuis Vercel.
- 17/08Redis publie cinq versions de sécurité (8.10.1, 8.8.2, 8.6.6, 8.4.6 et 8.2.9) corrigeant notamment CVE-2026-62356 (écriture heap hors limites au chargement RDB de CMSketch), des use-after-free liés à TLS et des contournements de permissions ACL sur SORT, GEORADIUS et XREAD.
- 02/08Prisma 8 permet de déclarer des index d'expression, partiels et uniques directement dans le Prisma Schema Language ou en TypeScript, et sait désormais lire les index existants ainsi que les politiques de row-level security de la base.
- 31/08L'équipe Express publie des versions de sécurité pour son écosystèmeHbs 4.3.0 (XSS via helpers asynchrones, CVE-2026-16231), multer 2.3.0 (trois DoS et un contournement de limite de taille, dont CVE-2026-77037 et CVE-2026-77078) et morgan 1.12.0 (log forging, CVE-2026-15603), soit six CVE corrigées.
DevOps, cloud & sécurité 8 actus
- 04/08Attaque supply chain npm « ChainDrop »Le compte du mainteneur de keyv/cacheable est compromis et des versions malveillantes de keyv, cacheable, flat-cache, cache-manager et des centaines d'autres paquets — plus de 150 millions de téléchargements hebdomadaires cumulés — sont publiées à partir de 09h02 UTC. Un hook preinstall obfusqué vole les credentials npm/GitHub/AWS et se propage en ver.
- 10/08Cloudflare publie le bilan de son « Agents Week » (3–7 août)20 annonces autour des agents IA, dont Cloudflare Wallets/cloudflare.pay (identité et paiement pour agents), Cloudflare OS (workspace agent open source), le moteur de navigateur Kitesurf en Rust/WebAssembly et Radar Researcher.
- 11/08Patch Tuesday d'aoûtMicrosoft corrige 421 CVE, dont le zero-day CVE-2026-68820, un use-after-free dans le driver afd.sys (Ancillary Function Driver for WinSock) exploité en élévation de privilèges vers SYSTEM.
- 24/08Docker Desktop 4.88.0 active en bêta Docker VMM, l'hyperviseur maison optimisé conteneurs, avec gains de performance annoncés ; la 4.89.0 (31/08) ajoute le pilotage de clusters Kubernetes cloud via Docker Offload et le panneau latéral Ask Gordon.
- 26/08Kubernetes v1.37 « Garhwal » est publié67 enhancements dont 16 promus Stable, 23 en Beta et 27 en Alpha. Au menu : Storage Version Migration activée par défaut, kubelet rootless en Beta et scale-to-zero pour l'HorizontalPodAutoscaler.
- 26/08HashiCorp publie Terraform 1.16.0Bloc « store » dans terraform_data pour conserver des valeurs éphémères/sensibles entre plan et apply, blocs import utilisables dans les modules, données privées de provider stockées dans le state et binaire Linux s390x.
- 26/08AWS signe un accord définitif pour racheter DuckLabs, la société d'Amsterdam derrière DuckDB.Le projet reste open source sous licence MIT au sein de la DuckDB Foundation indépendante, et les cofondateurs Hannes Mühleisen et Mark Raasveldt gardent la direction technique.
- 27/08GitHub annonce qu'à partir du 1er octobre 2026, les checks, workflow runs et statuses suivront le même réglage de rétention Actions que les artefacts et logs (90 jours par défaut, plafond de 90 jours sur les dépôts publics), contre plus de 400 jours auparavant.
PHP & WordPress 8 actus
- 19/08WordPress 7.1 « Mary Lou » est publiéStyles réactifs par taille d'écran dans l'éditeur, barre d'admin persistante, traitement d'images dans le navigateur via WebAssembly (AVIF, HEIC, HDR) et notes enrichies avec mentions. Plus de 800 contributeurs et 1 500+ améliorations.
- 06/08WordPress 7.0.3 sort en version de sécurité avec plusieurs correctifs, suivie le 12/08 de WordPress 7.0.4 qui corrige une faille supplémentaire.
- 19/08Gutenberg 23.8 sort avec des URL partageables et une vue diff de code pour les révisions visuelles, des notifications email pour les mentions « @ », et une List View optimisée (sélection de 1 000 paragraphes passée de 16,8 s à 0,4 s) ; @wordpress/element devient compatible React 19.
- 20/08CVE-2026-32475 : faille critique (CVSS 9.0) d'upload de fichier arbitraire non authentifié dans le module Forms d'Elementor Pro ≤ 4.2.1, permettant d'écrire un fichier PHP dans un répertoire public (RCE) ; corrigée dans la 4.2.2 publiée le 19/08, exploitation active bloquée par le WAF Wordfence.
- 04/08WooCommerce 11.0.0 est publiéLes clients peuvent rattacher leurs anciennes commandes passées en invité à un compte (validation par email), avec des optimisations de requêtes internes et un suivi analytique plus fiable. La version regroupe 551 PR de 89 contributeurs et acte l'abandon de l'éditeur de produits bêta.
- 13/08PHP 8.6.0 Beta 1 est disponible pour tests, première bêta du cycle 8.6 après les alphas de l'été (à ne pas utiliser en production).
- 27/08PHP 8.6.0 Beta 2 est publié pour tests, en même temps que les correctives PHP 8.5.10 et PHP 8.4.25 (bug fix) ; la Beta 3 est planifiée au 10 septembre.
- 26/08Laravel 13.26 introduit les disques « read-through » (migration paresseuse entre stockages) et les écouteurs d'événements en file avec débounce ; le mois voit aussi 13.24 (05/08, couleur dominante d'image, HEIC), 13.25 (12/08, pause globale des queues, UI artisan dev) et 13.27 (26/08, whereBinary()).
À placer en entretien cette période
- Course aux modèles pour le code et les agents : OpenAI a déployé GPT-5.6 Sol le 06/08 (avec curseur d'effort de raisonnement) et Google Gemini 3.7 Flash le 13/08 (0,75 $/3,75 $ par million de tokens en prix de lancement) — en entretien, montrer qu'on choisit un modèle par coût, latence et type de tâche, pas par réflexe « le plus gros ».
- Anthropic a passé en GA computer use, browser use, la Skills API et la Files API (20/08), puis Claude in Chrome (26/08) avec un taux de succès des injections de prompt mesuré entre 0 et 0,3 % en red-teaming : savoir parler d'agents outillés ET des garde-fous (classifieurs, prompt injection) qui vont avec.
- Le ver npm « ChainDrop » du 04/08 (keyv, cacheable, flat-cache… plus de 150 M de téléchargements hebdo, vol de credentials via hook preinstall) : argumenter lockfiles gelés, provenance/attestations, délai avant montée de version et réduction du nombre de dépendances — d'autant que GHAPPIER a suivi en septembre.
- L'outillage JavaScript quitte JavaScript : Bun 1.4 réécrit en Rust (20/08), pnpm 12 réécrit en Rust (26/08) et TypeScript 7 compilé en Go (tsgo, correctif 7.0.2 le 20/08) — un narratif de fond à citer sur les performances de la chaîne de build.
- NestJS 12 (27/08) fait passer tout le core en ESM avec compatibilité CommonJS via require(esm) et accepte Zod/Valibot comme schémas de validation (Standard Schema) : connaître les impacts de migration (Node 20.19+/22.12+) et l'arrivée de l'observabilité intégrée @nestjs/observe.
- Next.js 16.3 (03/08) : −90 % de RAM en dev via Turbopack, cache disque de build par défaut, Instant Navigations en opt-in ; puis deux RCE critiques corrigées le 25/08 (16.3.3/15.5.24), dont une via libheif/sharp sur l'optimisation AVIF — l'optimisation d'images repose sur des dépendances natives qui sont aussi une surface d'attaque.
- Côté prod : PostgreSQL a corrigé 28 failles le 13/08 (18.6/17.11/16.15/15.19/14.24, PG 14 en fin de vie le 12/11/2026), Redis a publié 5 versions de sécurité le 17/08, et Elementor Pro a eu une faille CVSS 9.0 exploitée activement (corrigée en 4.2.2) — le process de patch rapide est un sujet d'entretien à part entière.
- WordPress 7.1 « Mary Lou » (19/08) apporte les styles réactifs par breakpoint dans l'éditeur et le traitement d'images dans le navigateur via WebAssembly : bon exemple à citer de WebAssembly en production grand public.
- Kubernetes 1.37 « Garhwal » (26/08) promeut 16 features en Stable et apporte le scale-to-zero pour l'HPA en alpha : à relier aux questions classiques d'autoscaling et de coût des workloads intermittents.