Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Breaking

El gusano Miasma llega a Microsoft Azure: 73 repos deshabilitados

El 5 de junio GitHub deshabilitó 73 repos en cuatro orgs de Microsoft tras un commit malicioso en Azure/durabletask desde una cuenta de contributor comprometida. Los archivos plantados ejecutan un payload robacredenciales de 4.6 MB apenas abrís el repo en Claude Code, Gemini CLI, Cursor o VS Code — apunta a secrets de GitHub Actions, AWS, GCP, Azure, K8s, Vault y npm. Ojo: el vector ahora es el editor/agente de IA, no solo npm install.

05 Jun 2026
thehackernews.com →
Breaking

Miasma v2: gusano npm autopropagante vía binding.gyp (Phantom Gyp)

Semgrep documentó la evolución: en vez de preinstall/postinstall que las herramientas vigilan, el worm usa un binding.gyp de ~157 bytes con command-substitution que dispara código durante npm install, sin tocar los scripts de package.json. Ya comprometió 57 paquetes en 286+ versiones, forja attestations SLSA y exfiltra secrets a repos del atacante. Si tu pipeline confía solo en bloquear lifecycle scripts, ponete las pilas: no alcanza.

04 Jun 2026
semgrep.dev →
Seguridad

Claude Code GitHub Action podía filtrar secrets vía el Read tool

Microsoft Threat Intelligence detalló cómo la Claude Code GitHub Action podía exponer secrets de CI/CD al procesar contenido no confiable (issues, PRs, comentarios). El sandboxing de Bash no aplicaba al Read tool, que podía leer /proc/self/environ y robar el ANTHROPIC_API_KEY del runner. Anthropic lo mitigó en Claude Code 2.1.128 rechazando incondicionalmente archivos de /proc/. Moraleja: tratá todo workflow de IA con acceso a secrets + file-read + red como alto riesgo.

05 Jun 2026
microsoft.com →
Release

PostgreSQL 19 Beta 1: autovacuum paralelo, REPACK y SQL/PGQ

Salió la primera beta de PG 19 con cosas grandes: autovacuum paralelo (autovacuum_max_parallel_workers + scoring de prioridad), grafos de propiedades SQL/PGQ, ON CONFLICT DO SELECT, el nuevo comando REPACK, JSON nativo en COPY TO e io_method=worker autoescalable. GA estimada para septiembre/octubre. Tirale tus workloads ahora — esto es un golazo para la DX de DBA.

04 Jun 2026
postgresql.org →
Seguridad

IronWorm: 36 paquetes npm con infostealer escrito en Rust

En paralelo a Miasma, otra campaña — IronWorm — infectó 36 paquetes npm con un infostealer compilado en Rust. Otra señal de que el supply chain de npm está en modo guerra esta semana: pineá versiones, exigí provenance y auditá tus node_modules.

04 Jun 2026
slashdot.org →

Backend TypeScript & Runtimes

Release

Deno 2.8.2: criptografía post-cuántica y --bundle más afilado

Deno 2.8.2 trae ML-DSA (FIPS 204) y ML-KEM (FIPS 203) post-cuánticos, más ChaCha20-Poly1305, SHAKE/cSHAKE/TurboSHAKE y SHA-3 HMAC. Suma mejor resolución de dependencias en --bundle con --minify, kernel de Jupyter reescrito en JS y --env-file en tasks. Cripto seria de fábrica, sin libs externas.

03 Jun 2026
github.com/denoland →
Destacado

Bun reescrito de Zig a Rust por agentes de IA: ahora qué

Sigue la onda expansiva del port de Bun de Zig a Rust: ~1 millón de líneas y 2.188 archivos traducidos por agentes de Claude Code en nueve días, pasando 99.8% del test suite. El detalle incómodo: ship con +10.000 bloques unsafe en 700+ archivos — un port fiel de gestión manual de memoria no se vuelve memory-safe en el camino. La release estable sigue desde Zig; el Rust es experimental hasta paridad total.

04 Jun 2026
bytecode.news →
🏗️

Architecture & Best Practices

Destacado

OpenTelemetry lanza Blueprints para domar la complejidad

OTel arranca la iniciativa Blueprints: guías prescriptivas, patrones de arquitectura e implementaciones de referencia para desplegar observabilidad a escala sin morir en el intento, cubriendo Kubernetes, infra, apps y entornos cloud-native. Adobe, Mastodon y Skyscanner ya aportaron casos. Si arrancás OTel desde cero, esto te ahorra meses de prueba y error.

02 Jun 2026
infoq.com →
Patch

Vitest 4.1.8: cadencia de patches sobre la línea 4.1

Vitest publicó 4.1.8 el 1 de junio, manteniendo viva la línea 4.1 que trajo test tags, hooks aroundEach/aroundAll para envolver tests en transacciones o spans, el builder test.extend con inferencia de tipos y un reporter dedicado para agentes de IA. Soporte Vite 8 desde el día uno.

01 Jun 2026
npmjs.com →
🔒

Security

Seguridad

Anatomía de Miasma: 32 paquetes @redhat-cloud-services trojanizados

El writeup de Microsoft Security disecciona el origen: el 1 de junio se comprometió el pipeline CI/CD de RedHatInsights/javascript-clients, publicando 32 paquetes bajo @redhat-cloud-services (90+ versiones) vía el workflow OIDC legítimo de GitHub Actions — con firmas de provenance auténticas. En CI escarba la memoria del runner, escala con sudo sin password y republica paquetes con provenance SLSA forjada. Marker: Miasma: The Spreading Blight.

02 Jun 2026
microsoft.com →
🔥

Top Stories

Breaking

Miasma worm reaches Microsoft Azure: 73 repos disabled

On June 5 GitHub disabled 73 repos across four Microsoft orgs after a malicious commit landed in Azure/durabletask via a compromised contributor account. Planted files auto-run a 4.6 MB credential harvester the moment you open the repo in Claude Code, Gemini CLI, Cursor or VS Code — targeting GitHub Actions, AWS, GCP, Azure, K8s, Vault and npm secrets. The attack vector is now the AI editor/agent, not just npm install.

05 Jun 2026
thehackernews.com →
Breaking

Miasma v2: self-spreading npm worm via binding.gyp (Phantom Gyp)

Semgrep documented the evolution: instead of preinstall/postinstall hooks that scanners watch, the worm uses a ~157-byte binding.gyp with a command-substitution action that fires during npm install without touching package.json scripts. It has compromised 57 packages across 286+ versions, forges SLSA attestations and exfiltrates secrets to attacker repos. Blocking lifecycle scripts alone no longer protects you.

04 Jun 2026
semgrep.dev →
Security

Claude Code GitHub Action could leak secrets via the Read tool

Microsoft Threat Intelligence detailed how the Claude Code GitHub Action could expose CI/CD secrets when processing untrusted content (issues, PRs, comments). Bash sandboxing did not cover the Read tool, which could read /proc/self/environ and exfiltrate the runner's ANTHROPIC_API_KEY. Anthropic mitigated it in Claude Code 2.1.128 by unconditionally rejecting /proc/ files. Treat any AI workflow with secrets + file-read + network access as high risk.

05 Jun 2026
microsoft.com →
Release

PostgreSQL 19 Beta 1: parallel autovacuum, REPACK and SQL/PGQ

PG 19's first beta lands with big wins: parallel autovacuum (autovacuum_max_parallel_workers + priority scoring), SQL/PGQ property-graph queries, ON CONFLICT DO SELECT, the new REPACK command, native JSON in COPY TO, and self-scaling io_method=worker. GA targeted for Sept/Oct. Throw your workloads at it now.

04 Jun 2026
postgresql.org →
Security

IronWorm: 36 npm packages with a Rust-based infostealer

Alongside Miasma, a separate campaign — IronWorm — infected 36 npm packages with a Rust-compiled infostealer. Another sign npm's supply chain is in full wartime mode this week: pin versions, demand provenance, audit your node_modules.

04 Jun 2026
slashdot.org →

Backend TypeScript & Runtimes

Release

Deno 2.8.2: post-quantum crypto and sharper --bundle

Deno 2.8.2 adds post-quantum ML-DSA (FIPS 204) and ML-KEM (FIPS 203), plus ChaCha20-Poly1305, SHAKE/cSHAKE/TurboSHAKE and SHA-3 HMAC. It sharpens --bundle dependency resolution with --minify, a JS-rewritten Jupyter kernel and --env-file in tasks. Serious crypto in the box, no external libs.

03 Jun 2026
github.com/denoland →
Notable

Bun rewritten from Zig to Rust by AI agents: now what

The fallout from Bun's Zig-to-Rust port continues: ~1M lines and 2,188 files translated by Claude Code agents in nine days, passing 99.8% of the test suite. The uncomfortable detail: it ships with 10,000+ unsafe blocks across 700+ files — a faithful port of manual memory management does not become memory-safe in transit. Stable still ships from Zig; Rust stays experimental until full parity.

04 Jun 2026
bytecode.news →
🏗️

Architecture & Best Practices

Notable

OpenTelemetry launches Blueprints to tame complexity

OTel kicks off the Blueprints initiative: prescriptive guidance, architectural patterns and reference implementations to deploy observability at scale, covering Kubernetes, infra, apps and cloud-native environments. Adobe, Mastodon and Skyscanner contributed cases. If you're starting OTel from scratch, this saves months of trial and error.

02 Jun 2026
infoq.com →
Patch

Vitest 4.1.8: steady patch cadence on the 4.1 line

Vitest shipped 4.1.8 on June 1, keeping the 4.1 line alive — the one that brought test tags, aroundEach/aroundAll hooks for wrapping tests in transactions or spans, the type-inferring test.extend builder and a dedicated AI-agent reporter. Vite 8 support from day one.

01 Jun 2026
npmjs.com →
🔒

Security

Security

Anatomy of Miasma: 32 trojanized @redhat-cloud-services packages

Microsoft Security's writeup dissects the origin: on June 1 the RedHatInsights/javascript-clients CI/CD pipeline was compromised, publishing 32 packages under @redhat-cloud-services (90+ versions) via the legitimate GitHub Actions OIDC workflow — with authentic provenance signatures. In CI it scrapes runner memory, escalates via passwordless sudo and republishes packages with forged SLSA provenance. Marker: Miasma: The Spreading Blight.

02 Jun 2026
microsoft.com →
🔥

Top Stories

Breaking

Le ver Miasma atteint Microsoft Azure : 73 repos désactivés

Le 5 juin, GitHub a désactivé 73 repos dans quatre orgs Microsoft après un commit malveillant dans Azure/durabletask via un compte contributor compromis. Les fichiers plantés exécutent un voleur de credentials de 4.6 Mo dès l'ouverture du repo dans Claude Code, Gemini CLI, Cursor ou VS Code.

05 Jun 2026
thehackernews.com →
Breaking

Miasma v2 : ver npm auto-propagé via binding.gyp

Semgrep a documenté l'évolution : au lieu des hooks preinstall/postinstall surveillés, le ver utilise un binding.gyp de ~157 octets qui s'exécute pendant npm install. Déjà 57 paquets compromis sur 286+ versions.

04 Jun 2026
semgrep.dev →
Sécurité

Claude Code GitHub Action pouvait fuiter des secrets via le Read tool

Microsoft Threat Intelligence a détaillé comment la Claude Code GitHub Action pouvait exposer des secrets CI/CD via le Read tool, qui lisait /proc/self/environ. Corrigé dans Claude Code 2.1.128 en rejetant les fichiers /proc/.

05 Jun 2026
microsoft.com →
Release

PostgreSQL 19 Beta 1 : autovacuum parallèle, REPACK et SQL/PGQ

La première beta de PG 19 arrive avec du lourd : autovacuum parallèle, requêtes graphe SQL/PGQ, ON CONFLICT DO SELECT, la commande REPACK et JSON natif dans COPY TO. GA prévue pour sept./oct.

04 Jun 2026
postgresql.org →
Sécurité

IronWorm : 36 paquets npm avec un infostealer en Rust

En parallèle de Miasma, une autre campagne — IronWorm — a infecté 36 paquets npm avec un infostealer compilé en Rust. Épinglez vos versions et auditez node_modules.

04 Jun 2026
slashdot.org →

Backend TypeScript & Runtimes

Release

Deno 2.8.2 : crypto post-quantique et --bundle affiné

Deno 2.8.2 ajoute le post-quantique ML-DSA (FIPS 204) et ML-KEM (FIPS 203), plus ChaCha20-Poly1305 et SHA-3 HMAC. Améliore --bundle avec --minify et --env-file dans les tasks.

03 Jun 2026
github.com/denoland →
Notable

Bun réécrit de Zig à Rust par des agents IA : et maintenant

Les retombées du port de Bun de Zig à Rust continuent : ~1M de lignes traduites par des agents Claude Code en neuf jours, 99.8% des tests passés. Détail gênant : 10 000+ blocs unsafe. La stable reste en Zig.

04 Jun 2026
bytecode.news →
🏗️

Architecture & Best Practices

Notable

OpenTelemetry lance Blueprints

OTel lance l'initiative Blueprints : guides prescriptifs, patterns d'architecture et implémentations de référence pour déployer l'observabilité à l'échelle. Adobe, Mastodon et Skyscanner ont contribué des cas.

02 Jun 2026
infoq.com →
Patch

Vitest 4.1.8 : cadence de patches sur la ligne 4.1

Vitest a publié 4.1.8 le 1er juin, maintenant la ligne 4.1 : test tags, hooks aroundEach/aroundAll, builder test.extend typé et reporter dédié aux agents IA. Support Vite 8 dès le premier jour.

01 Jun 2026
npmjs.com →
🔒

Security

Sécurité

Anatomie de Miasma : 32 paquets @redhat-cloud-services trojanisés

Le writeup de Microsoft Security dissèque l'origine : le 1er juin, le pipeline CI/CD de RedHatInsights/javascript-clients a été compromis, publiant 32 paquets sous @redhat-cloud-services via le workflow OIDC légitime de GitHub Actions, avec signatures de provenance authentiques.

02 Jun 2026
microsoft.com →