Bun publica una guía Zig→Rust y enciende la especulación
Jarred Sumner, creador de Bun, posteó una guía para portar código de Zig a Rust — sin compromiso de migración, pero el contexto pesa. La política "no AI" de Zig choca con la postura pro-LLM de Anthropic (dueña de Bun desde fines de 2025). Bun ya forkeó Zig para mejorar tiempos de compilación que upstream rechazó integrar. Si tenés deps que apuntan a runtimes JS alternativos, ojo: el techo de cambios estructurales en Bun se está moviendo.
Hono 4.12.18: tres CVEs en cache, JSX y JWT
El framework edge-native publicó 4.12.18 con tres advisories serios: GHSA-p77w-8qqv-26rm (Cache Middleware ignora Vary: Authorization/Cookie, podía servir respuestas de un usuario autenticado a otro), GHSA-qp7p-654g-cw7p (CSS injection en JSX por valores y propiedades sin escapar en SSR) y GHSA-hm8q-7f3q-5f36 (JWT helper acepta valores falsy o no numéricos en exp/nbf/iat contra RFC 7519). Si usás cache, JSX o JWT con Hono — upgrade hoy.
Cloudflare Dynamic Workflows: durabilidad para código de tenants en runtime
Cloudflare presentó @cloudflare/dynamic-workflows, una librería de ~300 líneas TS que permite a plataformas multi-tenant rutear ejecuciones durables a código aportado por el cliente sin pre-registrarlas en deploy. Un Worker Loader intercepta la creación del workflow, inyecta metadata del tenant y al volver del paso lo enruta al sandbox correcto. Casos: agent platforms con planes durables, CI/CD por repo, SDKs donde el usuario define su propia orquestación. Boot en milisegundos y cero costo idle. Pegada fuerte para SaaS de workflows.
Vercel Sandbox ahora habla Postgres con Neon, Supabase, RDS y Prisma
Vercel ajustó el firewall del Sandbox para entender la negociación TLS particular de Postgres (TCP plano + upgrade STARTTLS). Ahora podés agregar el host de tu DB (Neon, Supabase, AWS RDS, Nile, Prisma Postgres) a los allowed domains y conectarte sin necesidad de wrappers HTTP. Era la fricción más obvia para correr agentes y jobs largos contra Postgres administrado desde Sandbox.
GitHub Copilot CLI: «Rubber Duck» suma más modelos de revisor
El feature Rubber Duck en Copilot CLI ahora soporta combinar orquestador + crítico de distintos proveedores: GPT como orquestador con un agente crítico Claude, o sesiones Claude con GPT-5.5 como reviewer. Se activa con /experimental. Útil para flows agentic CLI-first con revisión cruzada.
El verdadero problema de los Server Components: deserialización como superficie de ataque
Tres CVEs nuevos esta semana en React/Next.js (CVE-2026-23870, CVE-2026-27979, CVE-2026-29057) confirman un patrón: cualquier endpoint de Server Function deserializa input del cliente y se vuelve vector de DoS o smuggling. Cloudflare admite que varios vectores no se pueden bloquear en WAF sin romper apps. Lección de arquitectura: si tu producto vive en App Router, agregá rate limits por IP/sesión, validación de tamaños postpone, y monitoreo de CPU spikes en endpoints RSC. La "magia" del cliente-servidor unificado no exime de threat modeling.
Tendencias Destacadas
Mayo arrancó con dos olas de CVEs en stacks JS muy comunes (Next.js y Hono) más un LPE de kernel Linux: si no tenés un cron de patch management, ponete las pilas.
Node.js 26 marca un antes y después: la Temporal API por default es excusa perfecta para empezar a desterrar <code>Date</code> de los handlers nuevos.
Cloudflare Dynamic Workflows + Vercel Sandbox con Postgres = la plataforma JS edge-first se sigue acercando al territorio Temporal.io / Restate.
Bun ships a Zig→Rust porting guide, sparks speculation
Bun creator Jarred Sumner posted a Zig→Rust porting guide — no migration commitment yet, but the context matters. Zig's no-AI policy clashes with Anthropic's pro-LLM stance (Bun's parent company since late 2025). Bun has already forked Zig to push compile-time improvements upstream wouldn't merge. Worth tracking if you depend on alternative JS runtimes.
Hono 4.12.18: three CVEs across cache, JSX and JWT
The edge-native framework shipped 4.12.18 with three serious advisories: GHSA-p77w-8qqv-26rm (Cache Middleware ignored Vary: Authorization/Cookie, could serve one authenticated user's response to another), GHSA-qp7p-654g-cw7p (JSX CSS injection via unescaped style values during SSR), and GHSA-hm8q-7f3q-5f36 (JWT helper accepted falsy or non-numeric exp/nbf/iat, violating RFC 7519). If you use cache, JSX, or JWT helpers — upgrade today.
Cloudflare Dynamic Workflows: durable execution for tenant code at runtime
Cloudflare unveiled @cloudflare/dynamic-workflows, a ~300-line TS library that lets multi-tenant platforms route durable execution to customer-provided code without pre-registering each workflow at deploy. A Worker Loader intercepts workflow creation, tags requests with tenant metadata, and routes step invocations back to the right sandboxed code. Use cases: agent platforms with durable plans, CI/CD per repo, SDKs where users define their own orchestration. Boot in ms, zero idle cost.
Vercel Sandbox now connects to Neon, Supabase, RDS and Prisma Postgres
Vercel updated the Sandbox firewall to understand Postgres's peculiar TLS handshake (plain TCP + STARTTLS upgrade). You can now whitelist your DB host (Neon, Supabase, AWS RDS, Nile, Prisma Postgres) in allowed domains and connect natively, no HTTP wrapper needed. Removes the obvious friction for agents and long-running jobs hitting managed Postgres from Sandbox.
GitHub Copilot CLI: Rubber Duck supports more reviewer models
Rubber Duck in Copilot CLI now mixes orchestrator + critic from different providers: GPT orchestrator + Claude critic, or Claude sessions with GPT-5.5 as reviewer. Toggle /experimental. Handy for agentic CLI-first flows that want a cross-vendor review pass.
The real RSC problem: deserialization as a permanent attack surface
Three fresh CVEs this week (CVE-2026-23870, CVE-2026-27979, CVE-2026-29057) confirm a pattern: every Server Function endpoint deserializes client input and becomes a DoS or smuggling vector. Cloudflare admits several vectors cannot be blocked at the WAF without breaking apps. Architecture takeaway: if you ship App Router, layer in per-IP/session rate limits, postpone-size validation, and CPU-spike monitoring on RSC endpoints. Unified client-server "magic" doesn't exempt you from threat modeling.
Notable Trends
May opened with two CVE waves across mainstream JS stacks (Next.js and Hono) plus a Linux kernel LPE — if you don't have a patch-management cadence, fix that this week.
Node.js 26 is a milestone: Temporal-by-default is the perfect excuse to start banishing <code>Date</code> from new request handlers.
Cloudflare Dynamic Workflows + Vercel Sandbox with Postgres = the JS edge-first platform keeps inching into Temporal.io / Restate territory.
Bun publie un guide de portage Zig→Rust
Jarred Sumner publie un guide de portage Zig→Rust. Pas de migration confirmée mais la politique anti-IA de Zig fait friction avec Anthropic, propriétaire de Bun.
Hono 4.12.18 : trois CVE cache, JSX et JWT
Hono 4.12.18 corrige trois CVE : middleware cache ignorant Vary, injection CSS dans JSX SSR, et validation JWT laxiste. Mise à jour urgente.
Cloudflare Dynamic Workflows : exécution durable pour code tenant
Cloudflare lance @cloudflare/dynamic-workflows, ~300 lignes TS pour router une exécution durable vers le code de chaque tenant sans pré-enregistrement. Démarrage en ms, coût idle nul.
Vercel Sandbox se connecte à Neon, Supabase, RDS et Prisma Postgres
Le firewall Vercel Sandbox gère désormais le handshake TLS Postgres : ajoutez l'hôte DB aux allowed domains et connectez-vous nativement à Neon, Supabase, RDS, Nile ou Prisma Postgres.
GitHub Copilot CLI : Rubber Duck supporte plus de modèles
Rubber Duck dans Copilot CLI accepte désormais des couples orchestrateur+critique multi-fournisseurs (GPT+Claude ou Claude+GPT-5.5). Activable via /experimental.
Le vrai problème des RSC : la désérialisation comme surface d'attaque
Trois CVE cette semaine confirment que chaque endpoint Server Function désérialise des entrées client et devient un vecteur DoS ou smuggling. Couche obligatoire : rate-limit, validation des tailles et monitoring CPU.
Tendances Notables
Mai démarre sur deux vagues de CVE (Next.js, Hono) plus un LPE Linux : si votre gestion de patches n'est pas automatisée, c'est urgent.
Node.js 26 active Temporal par défaut : l'occasion idéale pour bannir <code>Date</code> des nouveaux handlers.
Cloudflare Dynamic Workflows + Vercel Sandbox avec Postgres rapprochent l'edge JS du terrain Temporal.io et Restate.