Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Seguridad

Axios npm comprometido por Corea del Norte — 100M descargas/semana en riesgo

El 31 de marzo, actores de amenaza norcoreanos (UNC1069, rastreados por Google Threat Intelligence) comprometieron la cuenta npm del mantenedor de Axios mediante ingeniería social. Publicaron [email protected] y [email protected] con una dependencia maliciosa (plain-crypto-js, typosquat de crypto-js) que desplegó el backdoor WAVESHAPER.V2 en Windows, macOS y Linux. Las versiones maliciosas estuvieron live durante ~3 horas. Ojo con esto: revisá tus lock files y corré npm audit YA.

The Hacker News →
Seguridad

36 paquetes npm maliciosos explotan Redis y PostgreSQL para instalar implants persistentes

Investigadores descubrieron 36 paquetes en el registry de npm disfrazados de plugins de Strapi CMS. En realidad, explotan conexiones a Redis y PostgreSQL para desplegar reverse shells, robar credenciales y dejar implants persistentes en el sistema. Si usás Strapi, verificá todos tus paquetes de terceros — esto es un ataque de supply chain clásico con disfraz convincente.

The Hacker News →
Breaking

Ingress-NGINX retirado — el 50% de los entornos Kubernetes sin parches de seguridad

El Kubernetes SIG Network retiró oficialmente Ingress-NGINX el 24 de marzo. No hay más releases, no hay más bugfixes, no hay más parches de seguridad — para siempre. El proyecto estima que ~50% de los entornos cloud-native usan Ingress-NGINX. La decisión fue motivada por deuda técnica acumulada y decisiones de diseño que hacen imposible resolver las vulnerabilidades de raíz. La migración recomendada es Gateway API.

Kubernetes Blog →
Destacado

Prisma 7 reescrito en TypeScript puro — adiós al engine de Rust

Prisma reescribió todo su query engine de Rust a TypeScript. Prisma 7 es ahora un ORM 100% TypeScript con queries 3x más rápidas y cold starts 9x más rápidos. También introdujeron soporte para multifile schema. Este cambio elimina la mayor debilidad de Prisma — el binario de Rust que causaba problemas en edge runtimes y serverless. Un golazo para la DX y para la compatibilidad con edge.

MakerKit Blog →
Release

Kubernetes v1.36 — HPA scale-to-zero GA, SELinux estable, eliminación de IPVS

Kubernetes v1.36 se lanzó el 22 de abril con 80 enhancements: 18 pasan a stable, 18 a beta y 26 en alpha. Lo más destacado: HPAScaleToZero pasa a enabled-by-default (los deployments pueden escalar a cero replicas automáticamente), montaje de volúmenes SELinux llega a stable, y se eliminan el gitRepo volume plugin y el IPVS mode en kube-proxy. Si usás IPVS, planificá la migración urgente.

PerfectScale Blog →
🔒

Security

Seguridad

WAVESHAPER.V2: el backdoor norcoreano que llegó vía Axios

UNC1069 usó ingeniería social sofisticada: clonaron la identidad del fundador de una empresa legítima y invitaron al mantenedor de Axios a un Slack workspace falso pero convincente. El atacante publicó plain-crypto-js como dependencia, un dropper ofuscado que descarga y ejecuta WAVESHAPER.V2 en macOS, Windows y Linux. La ventana de exposición fue de ~3 horas. Si instalaste Axios entre el 31 de marzo 00:21 UTC y el 31 de marzo 03:20 UTC, tu sistema podría estar comprometido.

Google Cloud Blog →
Seguridad

CVE-2026-40931: bypass crítico en el paquete npm 'compressing'

El paquete compressing (v2.1.0) tiene una vulnerabilidad crítica de path traversal — un bypass del fix anterior CVE-2026-24884. La divergencia entre ruta lógica y física permite escritura arbitraria de archivos fuera del directorio de extracción. Si extraés archivos provistos por usuarios con este paquete, actualizá inmediatamente o implementá validación de rutas.

GitLab Advisory Database →
Seguridad

PostgreSQL parchea múltiples CVEs — ejecución de código arbitrario y escalada de privilegios

PostgreSQL recibió parches de seguridad para varios CVEs incluyendo falta de validación en caracteres multibyte (CVE-2026-2006), falta de validación de tipo en intarray (CVE-2026-2004) y heap buffer overflow en pgcrypto (CVE-2026-2005). Todos pueden resultar en ejecución de código arbitrario. Actualizá tu versión de PostgreSQL cuanto antes.

PostgreSQL Security →

Backend TypeScript & Runtimes

Breaking

Node.js 20 llega a EOL el 30 de abril de 2026 — migrá a Node.js 22 o 24

Node.js 20 LTS deja de recibir soporte el 30 de abril. A partir de ese momento, no habrá más parches de seguridad. La versión LTS actual es Node.js 24.15.0 (soporte hasta abril 2028) y Node.js 22 LTS sigue soportado hasta abril 2027. Actualizá tu pipeline de CI/CD, Dockerfiles y engines en package.json antes de fin de mes.

nodejs.org →
Release

Bun v1.3.11 — 105 bugs corregidos, binario 4MB más liviano

Bun v1.3.11 (9 de abril) llega con 105 correcciones de bugs (307 👍 en total) y una reducción de 4MB en el tamaño del binario en Linux. La versión major 1.3 introdujo desarrollo full-stack sin configuración: hot module replacement, React Fast Refresh y APIs de base de datos unificadas incluidas out-of-the-box. Si no estás evaluando Bun para tus nuevos proyectos, ponete las pilas.

Bun Blog →
Destacado

TypeScript 5.9 — import defer para evaluación diferida de módulos

TypeScript 5.9 introduce soporte para la propuesta ECMAScript de evaluación diferida de módulos mediante la nueva sintaxis import defer. Esto permite importar un módulo sin ejecutarlo inmediatamente, mejorando los tiempos de arranque en aplicaciones con muchas dependencias. También se mejoró tsc --init con configuraciones más prescriptivas por defecto (--moduleDetection forzando modules, --target en esnext). TypeScript 5.8 GA se lanzó el 28 de febrero con mejoras en type checking condicional.

TypeScript Docs →
🧩

Frameworks & Libraries

Destacado

tRPC v11 con soporte nativo para React Server Components

tRPC v11 llegó con soporte para React Server Components, consolidando su posición como la API layer más elegante para aplicaciones TypeScript full-stack. Para 2026, tRPC aparece en el 15% de los listings de trabajo TypeScript/Next.js — número que sube rápido. GraphQL bajó de 40% a 25% de menciones en ofertas laborales. Si estás construyendo una SaaS en TypeScript con Next.js, tRPC es el camino.

Pockit Blog →
Destacado

Drizzle ORM adquirido por PlanetScale — respaldo empresarial para el ORM que superó a Prisma en descargas

PlanetScale contrató a todo el equipo core de Drizzle ORM en marzo 2026. Drizzle ya superó a Prisma en descargas semanales a finales de 2025 (4.2M vs 7.8M de Prisma) y dobló sus números en un año. La adquisición trae desarrollo a tiempo completo y probablemente integración más profunda con el MySQL serverless de PlanetScale. El ecosistema TypeScript eligió: zero-overhead SQL explícito, bundle de 5KB vs 40KB+ de Prisma.

PkgPulse Blog →
🗄️

Databases & Data

Destacado

PostgreSQL 18 como alternativa a Redis — ¿todavía necesitás Redis en 2026?

PostgreSQL 18 trajo mejoras significativas en caching, pub/sub y operaciones en memoria que hacen que muchos casos de uso de Redis sean redundantes. En el contexto de las vulnerabilidades recientes de Redis (que impactan todas las versiones de los últimos 13 años) y los ataques de supply chain via npm a conexiones Redis, la pregunta es legítima: para caches simples, sessions y pub/sub de baja frecuencia, ¿tiene sentido mantener Redis como dependencia separada?

Medium →
☁️

Cloud & DevOps

Release

Kubernetes v1.36 — 80 enhancements, HPA scale-to-zero por defecto, eliminación de IPVS

Kubernetes v1.36 se lanzó el 22 de abril. Puntos clave: HPAScaleToZero ahora está habilitado por defecto — los deployments pueden escalar a cero cuando no hay carga y volver cuando llega tráfico. SELinux mount options llegan a stable. Se eliminan el gitRepo volume plugin y el modo IPVS en kube-proxy. Si tu cluster usa IPVS, planificá la migración urgente.

Medium →
Breaking

Guía de migración de Ingress-NGINX a Gateway API — actuá antes de que sea tarde

Con Ingress-NGINX retirado el 24 de marzo y el 50% de entornos K8s afectados, la migración a Gateway API es urgente. AWS publicó una guía práctica para migrar en EKS. Los artefactos de Ingress-NGINX (Helm charts, imágenes) siguen disponibles pero sin actualizaciones de seguridad. Alternativas populares: Traefik, Envoy Gateway y el nuevo Gateway API nativo de cada cloud provider.

AWS Blog →
Destacado

Cloudflare Agents Week (13-17 de abril) — nuevas capacidades para Workers

Cloudflare celebró su Agents Week del 13 al 17 de abril con anuncios de nuevas capacidades para Workers. En 2026, Workers soporta no solo JS/TS sino también almacenamiento persistente (D1), computación con estado (Durable Objects) e inferencia de IA. Hono se consolidó como el framework estándar para Workers. Vercel, por su parte, lanzó Fluid Compute para eliminar los cold starts en funciones serverless manteniendo el modelo de billing serverless.

Cloudflare Workers →
🏗️

Architecture & Best Practices

Destacado

OpenTelemetry Declarative Configuration llega a stable — pipelines de observabilidad en YAML

OpenTelemetry anunció que porciones clave de su especificación de configuración declarativa alcanzaron estado stable: el JSON schema del data model, la representación YAML de archivos de configuración y la representación en memoria. Ahora podés definir pipelines de trazas, métricas y logs en un único archivo YAML que el SDK lee al arrancar — sin código de configuración. Además, en abril los grupos de convenciones de bases de datos y messaging llegaron a stable. El cuarto signal (continuous profiling) entró en RC en Q1 2026.

InfoQ →
Destacado

La defensa más efectiva contra ataques de supply chain: npm publish provenance + SLSA level 2

Los ataques a Axios y los 36 paquetes maliciosos Strapi dejaron una lección clara: requerí verificación de provenance en npm (--provenance flag) y SLSA level 2+ para todos tus paquetes críticos y de terceros. La ausencia de OIDC provenance en una nueva versión de un paquete crítico debería disparar una alerta automática. En tu CI/CD, integrá herramientas como StepSecurity o Socket.dev para análisis de supply chain en tiempo real.

StepSecurity Blog →
🔗

Fullstack

Release

Next.js 16.2.4 — Turbopack por defecto, AI Agent DevTools experimental

Next.js 16.2.4 es la versión estable actual. Turbopack es ahora el bundler por defecto para todos los proyectos nuevos y alcanzó estabilidad en producción. Next.js 16.2 agrega mejoras de AI: create-next-app listo para AI, reenvío de logs del browser al servidor, manejo de lockfiles en dev server, y Agent DevTools (experimental). El acceso sincrónico a APIs de Request fue completamente removido — solo acceso asincrónico.

Next.js Blog →
🔥

Top Stories

Security

Axios npm hijacked by North Korea — 100M weekly downloads at risk

On March 31, North Korean threat actors (UNC1069, tracked by Google Threat Intelligence) social-engineered the Axios npm maintainer account and published [email protected] and [email protected] containing a malicious dependency (plain-crypto-js, a typosquat of crypto-js) that deployed the WAVESHAPER.V2 backdoor on Windows, macOS, and Linux. Malicious versions were live for ~3 hours. Check your lock files and run npm audit immediately.

The Hacker News →
Security

36 malicious npm packages exploit Redis & PostgreSQL to deploy persistent implants

Researchers found 36 npm packages disguised as Strapi CMS plugins that actually exploit Redis and PostgreSQL connections to deploy reverse shells, harvest credentials, and plant persistent implants. If you use Strapi, audit your third-party packages immediately. Classic supply chain attack with convincing camouflage.

The Hacker News →
Breaking

Ingress-NGINX retired — 50% of Kubernetes environments without security patches

Kubernetes SIG Network officially retired Ingress-NGINX on March 24. No more releases, no bugfixes, no security patches — ever. The project estimates ~50% of cloud-native environments use Ingress-NGINX. The decision was driven by accumulated technical debt and fundamental design decisions that make security vulnerabilities impossible to resolve at root. The recommended migration is Gateway API.

Kubernetes Blog →
Notable

Prisma 7 rewritten in pure TypeScript — goodbye Rust engine

Prisma rewrote its entire query engine from Rust to TypeScript. Prisma 7 is now a 100% TypeScript ORM with 3x faster queries and 9x faster cold starts, plus multifile schema support. This eliminates Prisma's biggest weakness — the Rust binary that caused issues in edge runtimes and serverless. A massive DX win and a game-changer for edge compatibility.

MakerKit Blog →
Release

Kubernetes v1.36 — HPA scale-to-zero GA, SELinux stable, IPVS removed

Kubernetes v1.36 launched April 22 with 80 enhancements: 18 graduating to stable, 18 to beta, 26 new alpha features. Highlights: HPAScaleToZero is now enabled by default (deployments can scale to zero replicas automatically), SELinux volume mount support graduates to stable, and both the gitRepo volume plugin and IPVS mode in kube-proxy are removed. If you use IPVS, plan your migration urgently.

PerfectScale Blog →
🔒

Security

Security

WAVESHAPER.V2: the North Korean backdoor delivered via Axios

UNC1069 used sophisticated social engineering: they cloned the identity of a legitimate company founder and invited the Axios maintainer to a convincing fake Slack workspace. The attacker published plain-crypto-js as a dependency — an obfuscated dropper that downloads and executes WAVESHAPER.V2 on macOS, Windows, and Linux. Exposure window: ~3 hours. If you installed Axios between March 31 00:21 UTC and 03:20 UTC, your system may be compromised.

Google Cloud Blog →
Security

CVE-2026-40931: critical bypass in npm 'compressing' package

The compressing npm package (v2.1.0) has a critical path traversal vulnerability — a bypass of the previous CVE-2026-24884 fix. The logical vs. physical path divergence allows arbitrary file writes outside the intended extraction root. If you extract user-provided archives with this package, update immediately or implement path validation.

GitLab Advisory Database →
Security

PostgreSQL patches multiple CVEs — arbitrary code execution and privilege escalation

PostgreSQL received security patches for multiple CVEs including missing multibyte character length validation (CVE-2026-2006), missing type validation in intarray (CVE-2026-2004), and heap buffer overflow in pgcrypto (CVE-2026-2005). All can result in arbitrary code execution. Patch your PostgreSQL instances now.

PostgreSQL Security →

Backend TypeScript & Runtimes

Breaking

Node.js 20 reaches EOL on April 30, 2026 — migrate to Node.js 22 or 24

Node.js 20 LTS loses all support on April 30. No more security patches after that date. Current LTS is Node.js 24.15.0 (supported until April 2028), with Node.js 22 LTS supported until April 2027. Update your CI/CD pipeline, Dockerfiles, and package.json engines field before month end.

nodejs.org →
Release

Bun v1.3.11 — 105 bugs fixed, binary 4MB smaller on Linux

Bun v1.3.11 (April 9) ships 105 bug fixes (addressing 307 👍) and reduces the Linux binary size by 4MB. The major Bun 1.3 release introduced zero-config full-stack development: built-in HMR, React Fast Refresh, and unified database APIs out of the box. If you're not evaluating Bun for new projects, you're behind.

Bun Blog →
Notable

TypeScript 5.9 — import defer for deferred module evaluation

TypeScript 5.9 introduces support for ECMAScript's deferred module evaluation proposal via the new import defer syntax, allowing module imports without immediate execution — improving startup times in heavily-imported apps. Also improved: tsc --init with more prescriptive defaults (--moduleDetection, --target esnext). TypeScript 5.8 GA launched February 28 with improved conditional type checking.

TypeScript Docs →
🧩

Frameworks & Libraries

Notable

tRPC v11 with native React Server Components support

tRPC v11 ships with React Server Components support, cementing its position as the most elegant API layer for TypeScript full-stack apps. By 2026, tRPC appears in 15% of TypeScript/Next.js job listings — and climbing. GraphQL dropped from 40% to 25% of listings. For TypeScript SaaS with Next.js, tRPC is the default choice.

Pockit Blog →
Notable

Drizzle ORM acquired by PlanetScale — enterprise backing for the ORM that surpassed Prisma in downloads

PlanetScale hired the entire Drizzle ORM core team in March 2026. Drizzle surpassed Prisma in weekly downloads in late 2025 (4.2M, doubled in a year) vs Prisma's 7.8M. The acquisition brings full-time development and likely deeper PlanetScale serverless MySQL integration. The TypeScript ecosystem voted: zero-overhead explicit SQL, 5KB bundle vs Prisma's 40KB+.

PkgPulse Blog →
🗄️

Databases & Data

Notable

PostgreSQL 18 as a Redis alternative — do you still need Redis in 2026?

PostgreSQL 18 brought significant caching, pub/sub, and in-memory operation improvements that make many Redis use cases redundant. Combined with recent Redis vulnerabilities (affecting all versions from the last 13 years) and npm supply chain attacks targeting Redis connections, the question is legitimate: for simple caches, sessions, and low-frequency pub/sub, does maintaining Redis as a separate dependency make sense?

Medium →
☁️

Cloud & DevOps

Release

Kubernetes v1.36 — 80 enhancements, HPA scale-to-zero by default, IPVS removed

Kubernetes v1.36 dropped April 22. Key points: HPAScaleToZero now enabled by default — deployments scale to zero under no load and back up on traffic. SELinux mount options reach stable. Both gitRepo volume plugin and IPVS mode in kube-proxy are removed. If your cluster uses IPVS, plan migration urgently.

Medium →
Breaking

Ingress-NGINX to Gateway API migration guide — act before it's too late

With Ingress-NGINX retired March 24 and 50% of K8s environments affected, migrating to Gateway API is urgent. AWS published a practical migration guide for EKS. Ingress-NGINX artifacts (Helm charts, images) remain available but without security updates. Popular alternatives: Traefik, Envoy Gateway, and each cloud provider's native Gateway API implementation.

AWS Blog →
Notable

Cloudflare Agents Week (April 13-17) — new capabilities for Workers

Cloudflare ran Agents Week April 13-17 with new Workers capabilities. In 2026, Workers supports persistent storage (D1), stateful computing (Durable Objects), and AI inference — not just JS/TS. Hono is now the standard routing framework for Workers. Meanwhile Vercel launched Fluid Compute, eliminating most cold starts while keeping serverless billing, delivering 1.2-5x faster server rendering.

Cloudflare Workers →
🏗️

Architecture & Best Practices

Notable

OpenTelemetry Declarative Configuration reaches stable — observability pipelines in YAML

OpenTelemetry announced that key portions of its declarative configuration spec reached stable status: the data model JSON schema, YAML configuration file representation, and in-memory representation. You can now define trace, metric, and log pipelines in a single YAML file the SDK reads at startup — no configuration code needed. Additionally, database and messaging convention groups reached stable in April. The fourth signal (continuous profiling) entered RC status in Q1 2026.

InfoQ →
Notable

Most effective defense against supply chain attacks: npm publish provenance + SLSA level 2

The Axios attack and 36 Strapi-disguised malicious packages leave a clear lesson: require npm publish provenance (--provenance flag) and SLSA level 2+ for all critical and third-party packages. Absence of OIDC provenance on a new version of a major package should trigger an automatic alert in your CI/CD. Integrate tools like StepSecurity or Socket.dev for real-time supply chain analysis.

StepSecurity Blog →
🔗

Fullstack

Release

Next.js 16.2.4 — Turbopack default, experimental AI Agent DevTools

Next.js 16.2.4 is the current stable release. Turbopack is now the default bundler for all new projects and reached production stability. Next.js 16.2 adds AI improvements: AI-ready create-next-app, browser log forwarding to server, dev server lock file handling, and experimental Agent DevTools. Synchronous access to Request APIs is fully removed — async only.

Next.js Blog →
🔥

Top Stories

Sécurité

Axios npm compromis par la Corée du Nord — 100M téléchargements hebdomadaires à risque

Le 31 mars, des acteurs nord-coréens (UNC1069, tracés par Google Threat Intelligence) ont compromis le compte npm du mainteneur Axios via ingénierie sociale et publié [email protected] et [email protected] contenant une dépendance malveillante (plain-crypto-js) déployant le backdoor WAVESHAPER.V2. Les versions malveillantes sont restées en ligne ~3 heures.

The Hacker News →
Sécurité

36 packages npm malveillants exploitent Redis et PostgreSQL pour déployer des implants persistants

Des chercheurs ont découvert 36 packages npm déguisés en plugins Strapi CMS qui exploitent les connexions Redis et PostgreSQL pour déployer des reverse shells, voler des identifiants et installer des implants persistants. Vérifiez tous vos packages tiers Strapi immédiatement.

The Hacker News →
Breaking

Ingress-NGINX retiré — 50% des environnements Kubernetes sans correctifs de sécurité

Le SIG Network de Kubernetes a officiellement retiré Ingress-NGINX le 24 mars. Plus aucune release, aucun bugfix, aucun correctif de sécurité. Le projet estime que ~50% des environnements cloud-native utilisent Ingress-NGINX. La migration recommandée est Gateway API.

Kubernetes Blog →
Notable

Prisma 7 réécrit en TypeScript pur — adieu au moteur Rust

Prisma a réécrit son moteur de requêtes de Rust en TypeScript. Prisma 7 est maintenant un ORM 100% TypeScript avec requêtes 3x plus rapides et cold starts 9x plus rapides, plus le support multi-fichiers de schéma. Un gain majeur pour la compatibilité edge et serverless.

MakerKit Blog →
Release

Kubernetes v1.36 — HPA scale-to-zero GA, SELinux stable, IPVS supprimé

Kubernetes v1.36 a été publié le 22 avril avec 80 améliorations. Points clés : HPAScaleToZero activé par défaut, montage SELinux stable, et suppression du plugin gitRepo et du mode IPVS dans kube-proxy. Planifiez votre migration IPVS d'urgence.

PerfectScale Blog →
🔒

Security

Sécurité

WAVESHAPER.V2 : le backdoor nord-coréen livré via Axios

UNC1069 a utilisé une ingénierie sociale sophistiquée, clonant l'identité d'un fondateur d'entreprise légitime. Le dropper plain-crypto-js télécharge et exécute WAVESHAPER.V2 sur macOS, Windows et Linux. Fenêtre d'exposition : ~3 heures.

Google Cloud Blog →
Sécurité

CVE-2026-40931 : contournement critique dans le package npm 'compressing'

Le package npm compressing (v2.1.0) contient une vulnérabilité de path traversal critique — un contournement du correctif CVE-2026-24884. La divergence logique/physique permet des écritures de fichiers arbitraires. Mettez à jour immédiatement.

GitLab Advisory Database →
Sécurité

PostgreSQL corrige plusieurs CVEs — exécution de code arbitraire et escalade de privilèges

PostgreSQL a reçu des correctifs de sécurité pour plusieurs CVEs incluant CVE-2026-2006, CVE-2026-2004 et CVE-2026-2005, pouvant tous conduire à une exécution de code arbitraire. Mettez à jour PostgreSQL immédiatement.

PostgreSQL Security →

Backend TypeScript & Runtimes

Breaking

Node.js 20 atteint sa fin de vie le 30 avril 2026 — migrez vers Node.js 22 ou 24

Node.js 20 LTS perd tout support le 30 avril. Plus aucun correctif de sécurité après cette date. La LTS actuelle est Node.js 24.15.0 (support jusqu'en avril 2028). Mettez à jour vos Dockerfiles et pipelines CI/CD avant la fin du mois.

nodejs.org →
Release

Bun v1.3.11 — 105 bugs corrigés, binaire 4 Mo plus léger sur Linux

Bun v1.3.11 (9 avril) apporte 105 corrections de bugs et réduit le binaire Linux de 4 Mo. Bun 1.3 a introduit le développement full-stack sans configuration avec HMR et React Fast Refresh intégrés.

Bun Blog →
Notable

TypeScript 5.9 — import defer pour l'évaluation différée de modules

TypeScript 5.9 introduit import defer pour l'évaluation différée de modules ECMAScript, améliorant les temps de démarrage. tsc --init est également plus prescriptif avec --moduleDetection et --target esnext par défaut.

TypeScript Docs →
🧩

Frameworks & Libraries

Notable

tRPC v11 avec support natif des React Server Components

tRPC v11 intègre le support des React Server Components, consolidant sa position d'API layer idéale pour les apps TypeScript full-stack. Il apparaît dans 15% des offres d'emploi TypeScript/Next.js en 2026, pendant que GraphQL perd du terrain.

Pockit Blog →
Notable

Drizzle ORM acquis par PlanetScale — soutien entreprise pour l'ORM qui a dépassé Prisma

PlanetScale a engagé l'équipe core de Drizzle ORM en mars 2026. Drizzle a dépassé Prisma en téléchargements hebdomadaires fin 2025 (4,2M, doublé en un an). L'acquisition apporte un développement à temps plein et une intégration plus profonde avec PlanetScale.

PkgPulse Blog →
🗄️

Databases & Data

Notable

PostgreSQL 18 comme alternative à Redis — avez-vous encore besoin de Redis en 2026?

PostgreSQL 18 a apporté des améliorations significatives en caching, pub/sub et opérations en mémoire, rendant Redis redondant pour de nombreux cas d'usage. Combiné aux vulnérabilités Redis récentes, la question de sa suppression comme dépendance séparée est légitime.

Medium →
☁️

Cloud & DevOps

Release

Kubernetes v1.36 — 80 améliorations, HPA scale-to-zero par défaut, IPVS supprimé

Kubernetes v1.36 publié le 22 avril. Points clés : HPAScaleToZero activé par défaut, SELinux stable, suppression du plugin gitRepo et du mode IPVS. Planifiez la migration IPVS d'urgence.

Medium →
Breaking

Guide de migration Ingress-NGINX vers Gateway API — agissez avant qu'il soit trop tard

Avec Ingress-NGINX retiré le 24 mars, la migration vers Gateway API est urgente. AWS a publié un guide pratique pour EKS. Les alternatives populaires incluent Traefik, Envoy Gateway et les implémentations natives de chaque cloud provider.

AWS Blog →
Notable

Cloudflare Agents Week (13-17 avril) — nouvelles capacités pour Workers

Cloudflare a organisé l'Agents Week du 13 au 17 avril avec de nouvelles capacités pour Workers. Hono s'est imposé comme framework standard pour Workers. Vercel a lancé Fluid Compute pour éliminer les cold starts tout en conservant la facturation serverless.

Cloudflare Workers →
🏗️

Architecture & Best Practices

Notable

OpenTelemetry Declarative Configuration stable — pipelines d'observabilité en YAML

OpenTelemetry a annoncé que des parties clés de sa spec de configuration déclarative ont atteint le statut stable : JSON schema, représentation YAML et in-memory. Définissez vos pipelines traces, métriques et logs dans un unique fichier YAML. Les conventions bases de données et messaging sont aussi stables en avril.

InfoQ →
Notable

Défense la plus efficace contre les attaques supply chain : npm publish provenance + SLSA level 2

Les attaques sur Axios et les 36 packages Strapi laissent une leçon claire : exigez npm publish provenance (--provenance) et SLSA level 2+ pour tous les packages critiques. Intégrez StepSecurity ou Socket.dev pour une analyse supply chain en temps réel.

StepSecurity Blog →
🔗

Fullstack

Release

Next.js 16.2.4 — Turbopack par défaut, AI Agent DevTools expérimental

Next.js 16.2.4 est la version stable actuelle. Turbopack est maintenant le bundler par défaut pour tous les nouveaux projets, stable en production. Next.js 16.2 ajoute des améliorations AI : create-next-app prêt pour l'AI et des Agent DevTools expérimentaux.

Next.js Blog →