Vitest 4.1.6: tags estilo pytest, modo nativo Node.js y reporter para agentes IA
Vitest 4.1.6 salió el 11 de mayo, consolidando la línea 4.1 con tres features que cambian la DX de testing. Test Tags: por fin podés etiquetar tests y filtrarlos con vitest --tags-filter="backend && !flaky", estilo pytest markers — ideal para correr suites por capa en CI. viteModuleRunner: false: modo experimental que bypassa Vite y ejecuta los tests directo con node:vm, recortando startup y acercándolos al comportamiento de producción. Reporter agent: detecta cuando corrés Vitest desde un agente IA (Claude Code, Cursor, etc) y suprime stdout de tests verdes y console.log — menos tokens, más señal. Suma aroundEach/aroundAll, soporte Vite 8 day-one, mejor inferencia de tipos en fixtures y un reporter dedicado para GitHub Actions con job summaries.
Kubernetes 1.36.1 estabiliza User Namespaces, Mutating Admission Policies y Kubelet API authz fine-grained
El 13 de mayo salió el primer patch (1.36.1) de Kubernetes "Haru". Lo importante son las graduaciones a GA: User Namespaces mapean el root del contenedor a un user no privilegiado del host, así que un escape ya no te da root del nodo — defensa en profundidad por defecto. Mutating Admission Policies declaran mutaciones como objetos nativos con CEL, evitando el costo operativo de los webhooks. Fine-Grained Kubelet API Authorization reemplaza permisos amplios con least-privilege por endpoint, clave para monitoring/observability. Suma SELinux volume labeling estable (relabel en mount time, no recursivo — pods arrancan mucho más rápido en hosts SELinux-enforced), Volume Group Snapshots GA y validación declarativa via validation-gen. Si todavía corrés contenedores como root, ya no tenés excusa.
Wrangler 4.92.0 trae comandos artifacts para gobernar repos y tokens desde CLI
El 15 de mayo Cloudflare publicó Wrangler 4.92.0 con wrangler artifacts: listar/crear/inspeccionar/borrar repos de Artifacts y emitir tokens repo-scoped para autenticar acceso git — todo lo que antes era solo HTTP API. Salida humana o --json para automatización. Para equipos que ya usan Workers como backend principal, esto cierra el loop de gobernanza sin scripts a medida. El dashboard de Workers además estrenó tab Domains: comprás un dominio en Cloudflare Registrar, lo conectás, gestionás routes, Preview URLs y access policies sin salir del Worker.
OpenTelemetry Collector v0.152.0 y la configuración declarativa llega a estable
El Collector v0.152.0 (12 de mayo) consolida la era post-declarative-config. Partes clave de la especificación de configuración declarativa llegaron a estable: definís pipelines de traces/metrics/logs en un único YAML que el SDK lee al arrancar — fin del "cada lenguaje un bootstrap distinto". En 2026 ya son estables las convention groups de database y messaging, las GenAI semantic conventions estandarizan span naming y atributos para llamadas LLM (adiós vendor lock-in en observabilidad de IA), y el cuarto signal — continuous profiling — quedó en RC en Q1 2026. Si todavía tu stack de observability es un Frankenstein de SDKs ad-hoc, este es el momento de migrar — el ecosistema te dejó de esperar.
Tendencias Destacadas
Account takeover por dominios expirados (node-ipc) reemplaza al worm Shai-Hulud como vector dominante en npm — auditá los recovery emails de tus maintainers críticos.
PostgreSQL pone un clavo más al ataúd de MD5: con CVE-2026-6478 cualquiera con acceso a tu red puede recuperar hashes por timing. Si tu cluster no está en SCRAM-SHA-256 (default desde PG14), migrá ya.
HTTP/3 deja el laboratorio y entra a runtimes mainstream: Bun.serve negocia QUIC vía ALPN sin flags exóticos — empezá a medir TTFB en tu edge antes de que tu CDN te cobre el upgrade.
Vitest 4.1.6: pytest-style test tags, native Node.js mode and AI-agent reporter
Vitest 4.1.6 shipped May 11, consolidating the 4.1 line with three DX-defining features. Test Tags: label tests and filter with vitest --tags-filter="backend && !flaky", pytest-marker style — perfect for layered suites in CI. viteModuleRunner: false: experimental mode that bypasses Vite and runs tests directly via node:vm, cutting startup and matching production semantics. agent reporter: detects when Vitest runs from an AI coding agent (Claude Code, Cursor, etc.) and suppresses passing-test stdout and console.log — fewer tokens, more signal. Plus aroundEach/aroundAll hooks, Vite 8 day-one support, better fixture type inference, and a GitHub Actions reporter with job summaries.
Kubernetes 1.36.1 stabilizes User Namespaces, Mutating Admission Policies and fine-grained Kubelet API authz
Kubernetes 1.36.1 — first patch of the "Haru" line — shipped May 13. The headline is the GA graduations: User Namespaces map container root to an unprivileged host user, so a container escape no longer hands you the node — defense in depth by default. Mutating Admission Policies declare mutations as native objects backed by CEL, avoiding webhook operational tax. Fine-Grained Kubelet API Authorization replaces broad permissions with least-privilege per endpoint, key for monitoring/observability. Plus stable SELinux volume labeling (mount-time labeling, no recursive relabel — pods boot far faster on SELinux-enforced hosts), Volume Group Snapshots GA, and declarative validation via validation-gen.
Wrangler 4.92.0 ships artifacts commands for repo and token governance from CLI
On May 15 Cloudflare shipped Wrangler 4.92.0 with wrangler artifacts: list, create, inspect, delete Artifacts repos and issue repo-scoped tokens for git authentication — previously API-only. Human-readable output plus --json for automation pipelines. For teams running Workers as primary backend, this closes the governance loop without custom scripts. The Workers dashboard also added a Domains tab: buy a domain via Cloudflare Registrar, connect it, manage routes, Preview URLs and access policies without leaving the Worker.
OpenTelemetry Collector v0.152.0 and declarative configuration reaches stable
Collector v0.152.0 (May 12) consolidates the post-declarative-config era. Key parts of the declarative configuration specification reached stable: define traces/metrics/logs pipelines in a single YAML the SDK reads at startup — end of "each language a different bootstrap." In 2026 the database and messaging convention groups are stable, the new GenAI semantic conventions standardize span naming and attributes for LLM calls (no more vendor lock-in for AI observability), and the fourth signal — continuous profiling — entered RC in Q1 2026. If your observability stack is still a Frankenstein of ad-hoc SDKs, this is the moment to migrate.
Notable Trends
Expired-domain account takeover (node-ipc) is replacing Shai-Hulud worms as the dominant npm attack vector — audit your critical maintainers' recovery emails.
PostgreSQL drives another nail into MD5's coffin: CVE-2026-6478 lets anyone with network access recover hashes via timing. If your cluster isn't on SCRAM-SHA-256 (default since PG14), migrate now.
HTTP/3 leaves the lab and enters mainstream runtimes: Bun.serve negotiates QUIC via ALPN with no exotic flags — start measuring TTFB at the edge before your CDN charges you for the upgrade.
Vitest 4.1.6 : tags style pytest, mode Node.js natif et reporter pour agents IA
Vitest 4.1.6 sorti le 11 mai consolide la ligne 4.1. Test Tags style pytest (vitest --tags-filter="backend && !flaky"), viteModuleRunner: false expérimental qui bypasse Vite et exécute via node:vm, et reporter agent qui détecte les agents IA et supprime stdout des tests verts. Plus hooks aroundEach/aroundAll, support Vite 8 day-one, meilleure inférence de types dans les fixtures.
Kubernetes 1.36.1 stabilise User Namespaces, Mutating Admission Policies et authz fine-grained de l'API Kubelet
Kubernetes 1.36.1 — premier patch de "Haru" — le 13 mai. GA : User Namespaces (root du conteneur mappé sur un user non privilégié de l'hôte), Mutating Admission Policies (mutations natives en CEL, fini les webhooks), Fine-Grained Kubelet API Authorization. Plus SELinux volume labeling stable, Volume Group Snapshots GA, validation déclarative via validation-gen.
Wrangler 4.92.0 ajoute des commandes artifacts pour gouverner repos et tokens en CLI
Le 15 mai Cloudflare publie Wrangler 4.92.0 avec wrangler artifacts : lister/créer/inspecter/supprimer des repos Artifacts et émettre des tokens repo-scoped pour l'auth git — auparavant HTTP API uniquement. Sortie humaine ou --json. Le dashboard Workers ajoute aussi un onglet Domains pour gérer registrar, routes et Preview URLs sans quitter le Worker.
OpenTelemetry Collector v0.152.0 et la configuration déclarative atteint stable
Collector v0.152.0 (12 mai) consolide l'ère post-declarative-config. Parties clés de la spécification de configuration déclarative en stable : pipelines traces/metrics/logs dans un YAML unique lu au démarrage. En 2026, les convention groups database et messaging sont stables, les GenAI semantic conventions standardisent le naming pour les appels LLM, et le 4ᵉ signal — continuous profiling — est passé en RC en Q1 2026.
Tendances Notables
Le takeover par domaine expiré (node-ipc) remplace les worms Shai-Hulud comme vecteur dominant sur npm — auditez les recovery emails de vos mainteneurs critiques.
PostgreSQL enfonce un nouveau clou dans le cercueil de MD5 : CVE-2026-6478 permet de récupérer les hashes par timing. Migrez vers SCRAM-SHA-256 (défaut depuis PG14).
HTTP/3 sort du labo et entre dans les runtimes mainstream : Bun.serve négocie QUIC via ALPN sans flags exotiques — mesurez le TTFB à l'edge avant que votre CDN ne facture l'upgrade.