Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Release

Node.js 26 GA: Temporal API encendido por default, V8 14.6 y Undici 8

Node.js 26 sale como current con la Temporal API habilitada sin flag, finalmente desplazando al Date roto que arrastrábamos desde 2009. Suma V8 14.6 (con Map.getOrInsert() y Iterator.concat()), Undici 8.0.2 para el fetch() global y la extensión Percentile en node:sqlite. Ojo: requiere GCC 13.2 mínimo, dropea Python 3.9 y elimina varias APIs deprecadas hace años (incluyendo http.Server.prototype.writeHeader()). Si tenés monorepos con builders viejos, no migres a las apuradas.

07 May 2026
helpnetsecurity.com →
Seguridad

Next.js 16.2.6 / 15.5.18: oleada de parches por CVEs en React Server Components

Vercel publicó 16.2.6 y 15.5.18 el 7 de mayo, parchando un combo bravo: CVE-2026-27979 (DoS en Partial Prerendering vía header next-resume: 1), CVE-2026-29057 (HTTP request smuggling al hacer rewrite a backends externos con Transfer-Encoding: chunked), CVE-2026-23870 (DoS por deserialización en Server Functions) más fixes para SSRF, XSS, middleware bypass y cache poisoning. Cloudflare desplegó reglas WAF por default, pero el patch en código es no negociable — varios vectores no se pueden bloquear sin romper apps.

07 May 2026
github.com/vercel/next.js →
Seguridad

Copy Fail (CVE-2026-31431): 732 bytes para escalar a root en cualquier Linux

Cloudflare publicó cómo respondió a Copy Fail, un LPE en el módulo algif_aead del kernel Linux que afecta todas las distros con kernels 4.14–6.19.12 (Ubuntu, RHEL, Amazon Linux, SUSE, etc.). Un script Python de 732 bytes hace 4-byte writes deterministas en page cache para ganar root vía setuid binary. Si corrés contenedores en Linux parchá YA o desactivá el módulo: echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf.

07 May 2026
blog.cloudflare.com →
Destacado

Cloudflare recorta 1.100+ puestos hacia un modelo «AI-first»

Cloudflare anunció el recorte de más de 1.100 empleados — cerca del 20% del headcount — para reorientarse a un operating model agentic. El CEO Matthew Prince afirmó que "el uso interno de IA creció más de 600% en los últimos tres meses". Los costos de severance rondan los USD 140-150M, pero los ingresos del Q1 saltaron 34% YoY a USD 639,8M. Lectura para el ecosistema: el shift no es solo discurso, hasta los hyperscalers están midiendo headcount contra capacidad de inferencia.

07 May 2026
bloomberg.com →

Backend TypeScript & Runtimes

Destacado

Bun publica una guía Zig→Rust y enciende la especulación

Jarred Sumner, creador de Bun, posteó una guía para portar código de Zig a Rust — sin compromiso de migración, pero el contexto pesa. La política "no AI" de Zig choca con la postura pro-LLM de Anthropic (dueña de Bun desde fines de 2025). Bun ya forkeó Zig para mejorar tiempos de compilación que upstream rechazó integrar. Si tenés deps que apuntan a runtimes JS alternativos, ojo: el techo de cambios estructurales en Bun se está moviendo.

05 May 2026
theregister.com →
🧩

Frameworks & Libraries

Seguridad

Hono 4.12.18: tres CVEs en cache, JSX y JWT

El framework edge-native publicó 4.12.18 con tres advisories serios: GHSA-p77w-8qqv-26rm (Cache Middleware ignora Vary: Authorization/Cookie, podía servir respuestas de un usuario autenticado a otro), GHSA-qp7p-654g-cw7p (CSS injection en JSX por valores y propiedades sin escapar en SSR) y GHSA-hm8q-7f3q-5f36 (JWT helper acepta valores falsy o no numéricos en exp/nbf/iat contra RFC 7519). Si usás cache, JSX o JWT con Hono — upgrade hoy.

06 May 2026
github.com/honojs/hono →
☁️

Cloud & DevOps

Release

Cloudflare Dynamic Workflows: durabilidad para código de tenants en runtime

Cloudflare presentó @cloudflare/dynamic-workflows, una librería de ~300 líneas TS que permite a plataformas multi-tenant rutear ejecuciones durables a código aportado por el cliente sin pre-registrarlas en deploy. Un Worker Loader intercepta la creación del workflow, inyecta metadata del tenant y al volver del paso lo enruta al sandbox correcto. Casos: agent platforms con planes durables, CI/CD por repo, SDKs donde el usuario define su propia orquestación. Boot en milisegundos y cero costo idle. Pegada fuerte para SaaS de workflows.

01 May 2026
blog.cloudflare.com →
Release

Vercel Sandbox ahora habla Postgres con Neon, Supabase, RDS y Prisma

Vercel ajustó el firewall del Sandbox para entender la negociación TLS particular de Postgres (TCP plano + upgrade STARTTLS). Ahora podés agregar el host de tu DB (Neon, Supabase, AWS RDS, Nile, Prisma Postgres) a los allowed domains y conectarte sin necesidad de wrappers HTTP. Era la fricción más obvia para correr agentes y jobs largos contra Postgres administrado desde Sandbox.

01 May 2026
vercel.com/changelog →
Minor

GitHub Copilot CLI: «Rubber Duck» suma más modelos de revisor

El feature Rubber Duck en Copilot CLI ahora soporta combinar orquestador + crítico de distintos proveedores: GPT como orquestador con un agente crítico Claude, o sesiones Claude con GPT-5.5 como reviewer. Se activa con /experimental. Útil para flows agentic CLI-first con revisión cruzada.

07 May 2026
github.blog →
🏗️

Architecture & Best Practices

Destacado

El verdadero problema de los Server Components: deserialización como superficie de ataque

Tres CVEs nuevos esta semana en React/Next.js (CVE-2026-23870, CVE-2026-27979, CVE-2026-29057) confirman un patrón: cualquier endpoint de Server Function deserializa input del cliente y se vuelve vector de DoS o smuggling. Cloudflare admite que varios vectores no se pueden bloquear en WAF sin romper apps. Lección de arquitectura: si tu producto vive en App Router, agregá rate limits por IP/sesión, validación de tamaños postpone, y monitoreo de CPU spikes en endpoints RSC. La "magia" del cliente-servidor unificado no exime de threat modeling.

07 May 2026
developers.cloudflare.com →
🔥

Top Stories

Release

Node.js 26 GA: Temporal API on by default, V8 14.6 and Undici 8

Node.js 26 lands as current with the Temporal API enabled by default, finally retiring the broken Date object that has haunted JS since 2009. It packs V8 14.6 (Map.getOrInsert(), Iterator.concat()), Undici 8.0.2 for the global fetch(), and SQLite Percentile in node:sqlite. Watch out: GCC 13.2 minimum, Python 3.9 dropped, and several long-deprecated APIs (including http.Server.prototype.writeHeader()) are gone.

07 May 2026
helpnetsecurity.com →
Security

Next.js 16.2.6 / 15.5.18: wave of React Server Components CVE patches

Vercel shipped 16.2.6 and 15.5.18 on May 7 with a heavy security combo: CVE-2026-27979 (Partial Prerendering DoS via next-resume: 1 header), CVE-2026-29057 (HTTP request smuggling on external rewrite with Transfer-Encoding: chunked), CVE-2026-23870 (Server Function deserialization DoS), plus SSRF, XSS, middleware bypass, and cache poisoning fixes. Cloudflare rolled WAF rules by default, but code patches are non-negotiable — several vectors cannot be blocked safely.

07 May 2026
github.com/vercel/next.js →
Security

Copy Fail (CVE-2026-31431): 732 bytes to root on every Linux

Cloudflare detailed its response to Copy Fail, a Linux kernel LPE in the algif_aead module affecting every kernel between 4.14 and 6.19.12 (Ubuntu, RHEL, Amazon Linux, SUSE). A 732-byte Python PoC pulls deterministic 4-byte writes into the page cache to win root via setuid binaries. Patch immediately or disable the module: echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf.

07 May 2026
blog.cloudflare.com →
Notable

Cloudflare cuts 1,100+ jobs in an AI-first pivot

Cloudflare announced 1,100+ layoffs — roughly 20% of headcount — to pivot toward an agentic AI-first operating model. CEO Matthew Prince says internal AI usage jumped 600% in the last three months. Severance costs land at USD 140-150M, but Q1 revenue grew 34% YoY to USD 639.8M. The signal for the ecosystem: this shift is real budget, not slideware.

07 May 2026
bloomberg.com →

Backend TypeScript & Runtimes

Notable

Bun ships a Zig→Rust porting guide, sparks speculation

Bun creator Jarred Sumner posted a Zig→Rust porting guide — no migration commitment yet, but the context matters. Zig's no-AI policy clashes with Anthropic's pro-LLM stance (Bun's parent company since late 2025). Bun has already forked Zig to push compile-time improvements upstream wouldn't merge. Worth tracking if you depend on alternative JS runtimes.

05 May 2026
theregister.com →
🧩

Frameworks & Libraries

Security

Hono 4.12.18: three CVEs across cache, JSX and JWT

The edge-native framework shipped 4.12.18 with three serious advisories: GHSA-p77w-8qqv-26rm (Cache Middleware ignored Vary: Authorization/Cookie, could serve one authenticated user's response to another), GHSA-qp7p-654g-cw7p (JSX CSS injection via unescaped style values during SSR), and GHSA-hm8q-7f3q-5f36 (JWT helper accepted falsy or non-numeric exp/nbf/iat, violating RFC 7519). If you use cache, JSX, or JWT helpers — upgrade today.

06 May 2026
github.com/honojs/hono →
☁️

Cloud & DevOps

Release

Cloudflare Dynamic Workflows: durable execution for tenant code at runtime

Cloudflare unveiled @cloudflare/dynamic-workflows, a ~300-line TS library that lets multi-tenant platforms route durable execution to customer-provided code without pre-registering each workflow at deploy. A Worker Loader intercepts workflow creation, tags requests with tenant metadata, and routes step invocations back to the right sandboxed code. Use cases: agent platforms with durable plans, CI/CD per repo, SDKs where users define their own orchestration. Boot in ms, zero idle cost.

01 May 2026
blog.cloudflare.com →
Release

Vercel Sandbox now connects to Neon, Supabase, RDS and Prisma Postgres

Vercel updated the Sandbox firewall to understand Postgres's peculiar TLS handshake (plain TCP + STARTTLS upgrade). You can now whitelist your DB host (Neon, Supabase, AWS RDS, Nile, Prisma Postgres) in allowed domains and connect natively, no HTTP wrapper needed. Removes the obvious friction for agents and long-running jobs hitting managed Postgres from Sandbox.

01 May 2026
vercel.com/changelog →
Minor

GitHub Copilot CLI: Rubber Duck supports more reviewer models

Rubber Duck in Copilot CLI now mixes orchestrator + critic from different providers: GPT orchestrator + Claude critic, or Claude sessions with GPT-5.5 as reviewer. Toggle /experimental. Handy for agentic CLI-first flows that want a cross-vendor review pass.

07 May 2026
github.blog →
🏗️

Architecture & Best Practices

Notable

The real RSC problem: deserialization as a permanent attack surface

Three fresh CVEs this week (CVE-2026-23870, CVE-2026-27979, CVE-2026-29057) confirm a pattern: every Server Function endpoint deserializes client input and becomes a DoS or smuggling vector. Cloudflare admits several vectors cannot be blocked at the WAF without breaking apps. Architecture takeaway: if you ship App Router, layer in per-IP/session rate limits, postpone-size validation, and CPU-spike monitoring on RSC endpoints. Unified client-server "magic" doesn't exempt you from threat modeling.

07 May 2026
developers.cloudflare.com →
🔥

Top Stories

Release

Node.js 26 GA : Temporal activé par défaut, V8 14.6 et Undici 8

Node.js 26 sort en current avec l'API Temporal activée par défaut, V8 14.6, Undici 8.0.2 et SQLite Percentile. Attention : GCC 13.2 minimum requis, Python 3.9 abandonné et plusieurs API dépréciées supprimées.

07 May 2026
helpnetsecurity.com →
Sécurité

Next.js 16.2.6 / 15.5.18 : vague de correctifs CVE RSC

Vercel publie 16.2.6 et 15.5.18 le 7 mai avec un lot massif de correctifs : DoS PPR (CVE-2026-27979), request smuggling (CVE-2026-29057), DoS RSC (CVE-2026-23870), plus correctifs SSRF, XSS et bypass middleware. Cloudflare déploie des règles WAF par défaut.

07 May 2026
github.com/vercel/next.js →
Sécurité

Copy Fail (CVE-2026-31431) : 732 octets pour root sous Linux

Cloudflare décrit sa réponse à Copy Fail, LPE Linux dans algif_aead touchant tous les kernels 4.14–6.19.12. Patcher immédiatement ou désactiver le module.

07 May 2026
blog.cloudflare.com →
Notable

Cloudflare supprime 1100+ postes pour un modèle « AI-first »

Cloudflare supprime plus de 1100 postes (≈20% des effectifs) pour adopter un modèle agentic AI-first. CA Q1 +34% en glissement annuel à 639,8 M$.

07 May 2026
bloomberg.com →

Backend TypeScript & Runtimes

Notable

Bun publie un guide de portage Zig→Rust

Jarred Sumner publie un guide de portage Zig→Rust. Pas de migration confirmée mais la politique anti-IA de Zig fait friction avec Anthropic, propriétaire de Bun.

05 May 2026
theregister.com →
🧩

Frameworks & Libraries

Sécurité

Hono 4.12.18 : trois CVE cache, JSX et JWT

Hono 4.12.18 corrige trois CVE : middleware cache ignorant Vary, injection CSS dans JSX SSR, et validation JWT laxiste. Mise à jour urgente.

06 May 2026
github.com/honojs/hono →
☁️

Cloud & DevOps

Release

Cloudflare Dynamic Workflows : exécution durable pour code tenant

Cloudflare lance @cloudflare/dynamic-workflows, ~300 lignes TS pour router une exécution durable vers le code de chaque tenant sans pré-enregistrement. Démarrage en ms, coût idle nul.

01 May 2026
blog.cloudflare.com →
Release

Vercel Sandbox se connecte à Neon, Supabase, RDS et Prisma Postgres

Le firewall Vercel Sandbox gère désormais le handshake TLS Postgres : ajoutez l'hôte DB aux allowed domains et connectez-vous nativement à Neon, Supabase, RDS, Nile ou Prisma Postgres.

01 May 2026
vercel.com/changelog →
Mineur

GitHub Copilot CLI : Rubber Duck supporte plus de modèles

Rubber Duck dans Copilot CLI accepte désormais des couples orchestrateur+critique multi-fournisseurs (GPT+Claude ou Claude+GPT-5.5). Activable via /experimental.

07 May 2026
github.blog →
🏗️

Architecture & Best Practices

Notable

Le vrai problème des RSC : la désérialisation comme surface d'attaque

Trois CVE cette semaine confirment que chaque endpoint Server Function désérialise des entrées client et devient un vecteur DoS ou smuggling. Couche obligatoire : rate-limit, validation des tailles et monitoring CPU.

07 May 2026
developers.cloudflare.com →