09/2026bilan du mois

News IA / Tech — 1 – 30 septembre 2026

Septembre 2026 : guerre des prix IA (Fable 5.1, Opus et Sonnet 5.5, GPT-6), React 19.3, Kubernetes 1.37, MongoDB 9.0 et une salve de patchs Next.js/WordPress.

Veille hebdo et bilan mensuel, sourcés, reliés aux fiches du lexique. Généré le 2026-10-01.

IA / LLM & agents 11 actus

JavaScript / TypeScript / Node 6 actus

React & front 6 actus

Backend, bases de données & NestJS 5 actus

DevOps, cloud & sécurité 8 actus

PHP & WordPress 4 actus

Nouvelles fiches du lexique 261

À placer en entretien cette période

  1. Septembre a été un mois de guerre des prix IA (Fable 5.1, Opus 5.5 à 4 $/20 $, Sonnet 5.5 et GPT-6.1 Sol à 2 $/10 $, Gemini 3.8 Flash à 0,75 $/3,75 $) : je choisis un modèle selon le coût par tâche réussie et la latence, pas selon le prix au token, et je surveille les paliers (doublement au-delà de 272K tokens chez GPT-6.1 Sol, prix Gemini doublé au 1er janvier).
  2. Le routage de modèles devient un produit (Auto Router de Cloudflare) : il réduit la facture mais fait baisser le taux de réussite (86,6 % contre 96,6 % dans le test Cloudflare), donc on ne l'active pas sans un jeu d'evals.
  3. Le post de Next.js sur l'agent `closability` est un bon exemple d'agent en production : sandbox isolée, lecture seule hors sandbox, instructions trouvées dans le contenu ignorées contre l'injection de prompt, sortie JSON structurée avec score de confiance, et validation humaine.
  4. React 19.3 rend stables `<ViewTransition>` et les Fragment Refs et ajoute `browser()` : on peut animer des changements d'UI sans librairie, attacher des comportements à un groupe de nœuds sans div wrapper, et isoler proprement le code navigateur dans du SSR. Le support de Trusted Types renforce la défense contre le XSS avec une CSP stricte.
  5. Next.js a eu trois alertes en un mois (RCE via Satori le 22/09, sept failles le 30/09) : la surface d'attaque inclut les dépendances upstream et le cache (ISR/SSG auto-hébergé, `'use cache'`). Il faut un process de patch rapide, restreindre `images.remotePatterns`, et ne jamais exposer `next dev`.
  6. Supply chain JS : après GHAPPIER (workflow de release réécrit en 105 minutes), le réflexe est le trusted publishing OIDC (désormais aussi pour les dist-tags), aucun token npm longue durée, et des garde-fous comme l'alerte `.env` de pnpm 12.8.
  7. La plateforme absorbe l'outillage : Node 26.10 a `util.debounce()`/`throttle()` natifs, Node 26.9 un `node:bench`, webpack 5.111 sort de l'ESM par défaut, et NestJS 12.1 intègre cookies, CSRF et en-têtes de sécurité à la place de csurf/helmet. Moins de dépendances, c'est moins de surface d'attaque.
  8. Côté données, MongoDB 9.0 permet un RAG complet dans la base (recherche vectorielle + reranking dans l'aggregation pipeline) et des recherches par préfixe et suffixe sur des champs chiffrés. PostgreSQL 19 (GA visée en octobre) a repoussé les fonctionnalités pas prêtes plutôt que de décaler son cycle.
  9. Kubernetes 1.37 permet au HPA de descendre à zéro réplique sans add-on externe (bêta, activée par défaut) et propose un mode rootless en bêta : de bons arguments pour parler coût des workloads intermittents (GPU, files) et réduction des privilèges sur les nœuds.
  10. Côté PHP/WordPress : WordPress 7.1.2 (inclusion de fichiers locaux non authentifiée, CVE-2026-87902) et quatre branches PHP patchées le 24/09 rappellent que les mises à jour automatiques de sécurité sont non négociables sur un parc ; PHP 8.6 arrive en RC.