Backend & Fullstack

Backend & Fullstack Daily — Jun 10, 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Breaking

npm v12 apaga los install scripts y los deps remotos por default

GitHub anunció los cambios rompedores de npm v12 (estimado julio 2026): allowScripts pasa a off —no más preinstall/install/postinstall de tus dependencias salvo allowlist explícita— y --allow-git/--allow-remote quedan en none. Es la respuesta directa a la oleada Miasma/Phantom Gyp. Ya está detrás de warnings en npm 11.16.0: probá tu CI HOY porque te va a romper builds que dependían de scripts implícitos.

09 Jun 2026
github.blog →
Destacado

Lección Miasma: las firmas SLSA no frenaron el hijack del pipeline

Con 57 paquetes más comprometidos, queda claro el agujero arquitectónico: las attestations SLSA Build L3 prueban que un paquete salió del pipeline confiable, pero NO que ese pipeline estuviera limpio al ejecutarse. Los paquetes con backdoor tenían firmas válidas porque los construyó el CI legítimo de Red Hat… ya comprometido. Moraleja para seniors: la provenance es necesaria pero insuficiente. Sumá rotación de credenciales, monitoreo de secretos, publish access restrictivo y code review sobre los propios workflows de CI/CD.

05 Jun 2026
techtimes.com →

Backend TypeScript & Runtimes

Destacado

Node.js pasa a un major por año, arrancando con Node 27

Adiós al modelo par/impar de toda la vida: desde Node 27 (octubre 2026) hay un solo major por año, cada abril, y promoción a LTS en octubre. Lo grande: TODA release pasa a ser LTS (antes solo las pares) y la versión se alinea al año (27 → 2027, 28 → 2028). Suman un canal Alpha de seis meses con semver prerelease (27.0.0-alpha.1). Si sos library author, meté las Alpha en tu CI YA para cazar bugs antes de prod. Node 26 es la última bajo el modelo viejo.

03 Jun 2026
infoq.com →
🗄️

Databases & Data

Release

NocoDB 2026.06.0: sync nativo e historial de versiones de documentos

El Airtable open-source soltó su release más cargada en meses: NocoDB Sync y historial de versiones de documentos. Si usás NocoDB como capa no-code sobre Postgres/MySQL, el versionado te da auditoría y rollback sin scripts caseros. Salió en la misma semana que un Weaviate 1.38 con namespaces y los parches coordinados de Redis (8.6.4/8.4.4/8.2.7).

04 Jun 2026
blog.elest.io →
🔒

Security

Seguridad

CVE-2026-24884: la lib compressing vuelve a ser vulnerable por bypass de symlink

El parche original de la lib npm compressing usaba path.resolve(), que es puro string —nunca toca el disco ni detecta que un segmento es un symlink. El bypass (rastreado como CVE-2026-40931) deja pre-plantar symlinks vía git clone: la validación por string pasa, pero el kernel sigue el link y escribe fuera del directorio de extracción. Cero acceso previo requerido. Veneno puro en pipelines de CI/CD que clonan repos y extraen archivos automáticamente. Si dependés de compressing, actualizá YA.

03 Jun 2026
cyberpress.org →
🔥

Top Stories

Breaking

npm v12 turns install scripts and remote deps off by default

GitHub announced the breaking changes for npm v12 (estimated July 2026): allowScripts flips to off —no more dependency preinstall/install/postinstall unless explicitly allowlisted— and --allow-git/--allow-remote default to none. It is the direct answer to the Miasma/Phantom Gyp wave. It is already gated behind warnings in npm 11.16.0: test your CI now, because it will break builds that relied on implicit lifecycle scripts.

09 Jun 2026
github.blog →
Notable

Miasma lesson: SLSA signatures could not block the pipeline hijack

With 57 more packages compromised, the architectural gap is clear: SLSA Build L3 attestations prove a package came from the trusted pipeline, but NOT that the pipeline was clean when it ran. The backdoored packages carried valid signatures because Red Hat's legitimate —already compromised— CI built them. Senior takeaway: provenance is necessary but insufficient. Layer credential rotation, secret monitoring, restrictive publish access, and code review on the CI/CD workflows themselves.

05 Jun 2026
techtimes.com →

Backend TypeScript & Runtimes

Notable

Node.js moves to one major release per year, starting with Node 27

Goodbye to the long-standing odd/even model: from Node 27 (October 2026) there is a single major per year, each April, with LTS promotion in October. The big one: every release becomes LTS (previously only even numbers), and versions align to the year (27 → 2027, 28 → 2028). A six-month Alpha channel arrives with semver prereleases (27.0.0-alpha.1). Library authors: wire Alphas into CI early to catch bugs before prod. Node 26 is the last under the old model.

03 Jun 2026
infoq.com →
🗄️

Databases & Data

Release

NocoDB 2026.06.0: native sync and document version history

The open-source Airtable shipped its most feature-rich release in months: NocoDB Sync and document version history. If you run NocoDB as a no-code layer over Postgres/MySQL, versioning gives you audit and rollback without homegrown scripts. It landed the same week as Weaviate 1.38 with namespaces and the coordinated Redis patches (8.6.4/8.4.4/8.2.7).

04 Jun 2026
blog.elest.io →
🔒

Security

Security

CVE-2026-24884: compressing library vulnerable again via symlink bypass

The original patch for the compressing npm library used path.resolve(), pure string manipulation —it never touches disk nor detects that a segment is a symlink. The bypass (tracked as CVE-2026-40931) lets attackers pre-plant symlinks via git clone: string validation passes, but the kernel follows the link and writes outside the extraction directory. Zero prior access required. Especially dangerous in CI/CD pipelines that clone repos and extract archives automatically. If you depend on compressing, update now.

03 Jun 2026
cyberpress.org →
🔥

Top Stories

Breaking

npm v12 désactive les install scripts et les deps distantes par défaut

GitHub a annoncé les changements cassants de npm v12 (estimé juillet 2026) : allowScripts passe à off —fini les preinstall/install/postinstall des dépendances sauf allowlist explicite— et --allow-git/--allow-remote par défaut à none. C'est la réponse directe à la vague Miasma/Phantom Gyp. Déjà derrière des warnings dans npm 11.16.0 : testez votre CI maintenant.

09 Jun 2026
github.blog →
Notable

Leçon Miasma : les signatures SLSA n'ont pas bloqué le hijack du pipeline

Avec 57 paquets de plus compromis, la faille architecturale est nette : les attestations SLSA Build L3 prouvent qu'un paquet vient du pipeline de confiance, mais PAS que ce pipeline était propre au moment de l'exécution. Les paquets backdoorés avaient des signatures valides car le CI légitime —déjà compromis— de Red Hat les a construits. Leçon senior : la provenance est nécessaire mais insuffisante. Ajoutez rotation des credentials, surveillance des secrets et code review sur les workflows CI/CD.

05 Jun 2026
techtimes.com →

Backend TypeScript & Runtimes

Notable

Node.js passe à un major par an, à partir de Node 27

Adieu le modèle pair/impair historique : dès Node 27 (octobre 2026), un seul major par an, chaque avril, avec promotion LTS en octobre. Le gros morceau : chaque release devient LTS (avant seulement les paires), et les versions s'alignent sur l'année (27 → 2027). Un canal Alpha de six mois arrive avec des prereleases semver (27.0.0-alpha.1). Auteurs de libs : branchez les Alpha sur votre CI tôt. Node 26 est le dernier sous l'ancien modèle.

03 Jun 2026
infoq.com →
🗄️

Databases & Data

Release

NocoDB 2026.06.0 : sync natif et historique de versions de documents

L'Airtable open-source a livré sa release la plus riche depuis des mois : NocoDB Sync et historique de versions de documents. Si vous utilisez NocoDB comme couche no-code sur Postgres/MySQL, le versioning offre audit et rollback sans scripts maison. Sorti la même semaine que Weaviate 1.38 avec namespaces et les patches coordonnés de Redis (8.6.4/8.4.4/8.2.7).

04 Jun 2026
blog.elest.io →
🔒

Security

Sécurité

CVE-2026-24884 : la lib compressing de nouveau vulnérable via bypass symlink

Le patch original de la lib npm compressing utilisait path.resolve(), pure manipulation de chaîne —ne touche jamais le disque ni ne détecte qu'un segment est un symlink. Le bypass (suivi sous CVE-2026-40931) permet de pré-planter des symlinks via git clone : la validation par chaîne passe, mais le kernel suit le lien et écrit hors du répertoire d'extraction. Aucun accès préalable requis. Particulièrement dangereux dans les pipelines CI/CD. Mettez à jour maintenant.

03 Jun 2026
cyberpress.org →