Backend & Fullstack

Backend & Fullstack Daily — June 16, 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Breaking

Node.js pre-anuncia releases de seguridad HIGH para el 17 de junio

El proyecto pre-anunció releases de seguridad para las líneas 26.x, 24.x y 22.x el miércoles 17 de junio, con severidad máxima HIGH. Recordá que las versiones EOL siempre quedan expuestas cuando sale un fix: si estás en una línea vieja, actualizá YA y suscribite a nodejs-sec para los detalles del CVE.

09 Jun 2026
nodejs.org →
🔒

Security

Seguridad

CVE-2026-11769: path traversal + escalada en el Grafana Operator de Kubernetes

CVE-2026-11769 (CRITICAL): path traversal combinado con escalada de privilegios en el Grafana Operator para Kubernetes. El operator corre con permisos elevados de cluster, así que un atacante puede acceder a recursos sensibles y escalar entre namespaces. Parche en 5.24.0. Si lo tenés desplegado, actualizá sin demora.

13 Jun 2026
vulnerability.circl.lu →
Seguridad

CVE-2026-11624: DNS rebinding por validación de Origin en el ecosistema MCP

CVE-2026-11624: error de validación de Origin (DNS rebinding) en el ecosistema MCP, con impacto en el Google MCP Toolbox for Databases. Sin validar el header Origin en cada conexión entrante, un sitio malicioso puede pegarle a tu server MCP en localhost y filtrar datos. Resuelto validando el origen desde v0.25. Ojo si exponés MCP en tu máquina de dev.

13 Jun 2026
vulnerability.circl.lu →
☁️

Cloud & DevOps

Deprecación

Cloudflare: el transporte RPC pasa a ser el default del Sandbox SDK

Desde el 9 de junio, el transporte RPC es el default recomendado del Sandbox SDK de Cloudflare. Los transportes HTTP y WebSocket dejan de estar presentes en las versiones publicadas después del 9 de julio, así que migrá tus agentes ahora y evitá el apuro de último momento.

09 Jun 2026
developers.cloudflare.com →
🔥

Top Stories

Breaking

Node.js pre-announces HIGH security releases for June 17

The project pre-announced security releases for the 26.x, 24.x and 22.x lines on Wednesday June 17, with a top severity of HIGH. EOL versions are always affected when a fix ships — upgrade promptly and watch the nodejs-sec list for CVE details.

09 Jun 2026
nodejs.org →
🔒

Security

Security

CVE-2026-11769: path traversal + privesc in the Kubernetes Grafana Operator

CVE-2026-11769 (CRITICAL): path traversal combined with privilege escalation in the Grafana Operator for Kubernetes. The operator runs with elevated cluster privileges, so an attacker can reach sensitive resources and escalate across namespaces. Fixed in 5.24.0 — upgrade immediately if deployed.

13 Jun 2026
vulnerability.circl.lu →
Security

CVE-2026-11624: DNS rebinding via Origin validation in the MCP ecosystem

CVE-2026-11624: an Origin validation error (DNS rebinding) in the MCP ecosystem, impacting the Google MCP Toolbox for Databases. Without validating the Origin header on incoming connections, a malicious site can reach your localhost MCP server and exfiltrate data. Fixed via origin validation in v0.25.

13 Jun 2026
vulnerability.circl.lu →
☁️

Cloud & DevOps

Deprecation

Cloudflare: RPC transport becomes the Sandbox SDK default

As of June 9, the RPC transport is the recommended default for Cloudflare's Sandbox SDK. HTTP and WebSocket transports will no longer be present in versions released after July 9 — migrate your agents now rather than at the deadline.

09 Jun 2026
developers.cloudflare.com →
🔥

Top Stories

Breaking

Node.js pré-annonce des releases de sécurité HIGH pour le 17 juin

Le projet a pré-annoncé des releases de sécurité pour les lignes 26.x, 24.x et 22.x le mercredi 17 juin, avec une sévérité maximale HIGH. Les versions EOL sont toujours touchées — mettez à jour rapidement et surveillez la liste nodejs-sec.

09 Jun 2026
nodejs.org →
🔒

Security

Sécurité

CVE-2026-11769 : path traversal + élévation dans le Grafana Operator Kubernetes

CVE-2026-11769 (CRITICAL) : path traversal combiné à une élévation de privilèges dans le Grafana Operator pour Kubernetes. L'opérateur s'exécute avec des privilèges de cluster élevés. Corrigé dans 5.24.0 — mettez à jour sans tarder.

13 Jun 2026
vulnerability.circl.lu →
Sécurité

CVE-2026-11624 : DNS rebinding par validation d'Origin dans l'écosystème MCP

CVE-2026-11624 : erreur de validation d'Origin (DNS rebinding) dans l'écosystème MCP, impactant le Google MCP Toolbox for Databases. Sans validation du header Origin, un site malveillant peut atteindre votre serveur MCP local. Corrigé par la validation de l'origine dans v0.25.

13 Jun 2026
vulnerability.circl.lu →
☁️

Cloud & DevOps

Dépréciation

Cloudflare : le transport RPC devient le défaut du Sandbox SDK

Depuis le 9 juin, le transport RPC est le défaut recommandé du Sandbox SDK de Cloudflare. Les transports HTTP et WebSocket ne seront plus présents dans les versions publiées après le 9 juillet — migrez vos agents dès maintenant.

09 Jun 2026
developers.cloudflare.com →