Backend & Fullstack

Backend & Fullstack Daily — Jun 18, 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Breaking

144 paquetes de Mastra comprometidos con un RAT vía el typosquat easy-day-js

El 17 de junio de 2026 la cuenta secuestrada ehindero —un ex-contribuidor de Mastra cuyo acceso al scope nunca se revocó— publicó más de 140 paquetes maliciosos en @mastra/* en apenas 88 minutos, agregando easy-day-js (clon-typosquat de dayjs) como dependencia. El dropper corre en la instalación, baja un RAT cross-platform que roba credenciales y cripto, y planta persistencia en macOS, Linux y Windows. @mastra/core mueve 918K descargas semanales. Socket lo flageó a los 6 minutos y npm bajó las versiones, pero si instalaste algo de Mastra esta semana, rotá tokens y auditá YA.

17 Jun 2026
socket.dev →
Seguridad

Node.js publica releases de seguridad para 26.x, 24.x y 22.x (severidad HIGH)

El 17 de junio de 2026 Node.js largó releases de seguridad para las tres líneas activas —26.x, 24.x y 22.x—. La severidad más alta corregida es HIGH en cada línea. No esperes al lunes: actualizá YA en runtime y en tus imágenes base de CI.

17 Jun 2026
nodejs.org →

Backend TypeScript & Runtimes

Release

Deno v2.8.3: cripto post-cuántica y watch mode en deno compile

El 11 de junio de 2026 salió Deno v2.8.3 con ~150 fixes: import/export JWK de ML-DSA y formatos raw-seed de ML-KEM, el estático SubtleCrypto.supports(), watch mode para deno compile, --env-file en subcomandos de dependencias y registry, y node:http2 auto-instrumentado con OpenTelemetry. Un golazo para la DX de runtimes con cripto seria.

11 Jun 2026
github.com/denoland/deno →
☁️

Cloud & DevOps

Destacado

Cloudflare Workers ya abren sockets TCP crudos a servicios privados vía VPC

El 16 de junio de 2026 los bindings de VPC Network en Workers sumaron soporte para la Socket API connect(): además de fetch() HTTP, ahora podés abrir TCP crudo contra cualquier servicio privado alcanzable por Cloudflare Tunnel, Mesh o WAN on-ramp —Redis, Memcached, MQTT o protocolos binarios propios—. El edge cada vez más cerca de tu backend privado, sin exponerlo a la Internet pública.

16 Jun 2026
developers.cloudflare.com →
Beta

GitHub Agentic Workflows entra en public preview

El 11 de junio de 2026 GitHub llevó Agentic Workflows a public preview: automatizá tareas de razonamiento —triage de issues, análisis de fallos de CI, updates de docs— con coding agents que corren dentro de GitHub Actions, usando el GITHUB_TOKEN nativo sin tener que crear ni guardar un PAT. CI/CD con un agente adentro, pero acordate de pensar el scope de permisos antes de soltarlo.

11 Jun 2026
github.blog →
🏗️

Architecture & Best Practices

Destacado

Lección del caso Mastra: endurecé el npm install, no confíes en el lockfile solo

El backdoor de Mastra del 17 de junio corre durante npm install, no en tiempo de import. La defensa práctica para tu pipeline: npm install --ignore-scripts por defecto (los hooks postinstall son el vector clásico), cooldown de registry antes de servir versiones recién publicadas, integridad de lockfile obligatoria, y ojo con el truco emergente Phantom Gyp —un binding.gyp de 157 bytes que abusa de la sintaxis <!(...) de gyp para ejecutar comandos durante el build nativo, esquivando las herramientas que solo miran package.json—. Sumá detección de cadenas de procesos raras (node-gyp lanzando curl o Bun) en CI. La superficie de ataque no es tu código: es tu instalación.

17 Jun 2026
stepsecurity.io →
🔥

Top Stories

Breaking

144 Mastra npm packages backdoored with a RAT via the easy-day-js typosquat

On June 17, 2026 the hijacked ehindero account —a former Mastra contributor whose scope access was never revoked— mass-published over 140 malicious packages across @mastra/* in just 88 minutes, adding easy-day-js (a typosquat clone of dayjs) as a dependency. The dropper runs at install time, pulls a cross-platform RAT that steals credentials and crypto, and plants persistence on macOS, Linux and Windows. @mastra/core sees 918K weekly downloads. Socket flagged it within 6 minutes and npm pulled the versions, but if you installed anything Mastra this week, rotate tokens and audit now.

17 Jun 2026
socket.dev →
Security

Node.js ships security releases for 26.x, 24.x and 22.x (HIGH severity)

On June 17, 2026 Node.js shipped security releases for all three active lines —26.x, 24.x and 22.x—. The highest fixed severity is HIGH on each line. Patch your runtime and CI base images now.

17 Jun 2026
nodejs.org →

Backend TypeScript & Runtimes

Release

Deno v2.8.3 lands post-quantum crypto and a deno compile watch mode

Deno v2.8.3 dropped on June 11, 2026 with ~150 fixes: ML-DSA JWK import/export and ML-KEM raw-seed formats, the static SubtleCrypto.supports(), a watch mode for deno compile, --env-file support in dependency and registry subcommands, and node:http2 auto-instrumented with OpenTelemetry. A solid DX win for runtimes that take crypto seriously.

11 Jun 2026
github.com/denoland/deno →
☁️

Cloud & DevOps

Notable

Cloudflare Workers can now open raw TCP sockets to private services over VPC

On June 16, 2026 Workers VPC Network bindings gained support for the connect() Socket API: beyond HTTP fetch(), you can now open raw TCP to any private service reachable via Cloudflare Tunnel, Mesh or WAN on-ramp —Redis, Memcached, MQTT or your own binary protocols—. The edge keeps moving closer to your private backend, without exposing it to the public Internet.

16 Jun 2026
developers.cloudflare.com →
Beta

GitHub Agentic Workflows enters public preview

On June 11, 2026 GitHub moved Agentic Workflows to public preview: automate reasoning tasks —issue triage, CI failure analysis, docs updates— with coding agents running inside GitHub Actions, using the built-in GITHUB_TOKEN with no PAT to create or store. CI/CD with an agent inside, just scope its permissions carefully before letting it loose.

11 Jun 2026
github.blog →
🏗️

Architecture & Best Practices

Notable

Lesson from the Mastra hit: harden npm install, don't trust the lockfile alone

The June 17 Mastra backdoor runs during npm install, not at import time. The practical defense for your pipeline: default to npm install --ignore-scripts (postinstall hooks are the classic vector), add a registry cooldown before serving freshly published versions, enforce lockfile integrity, and watch for the emerging Phantom Gyp trick —a 157-byte binding.gyp that abuses gyp's <!(...) command-substitution syntax to execute commands during the native build, dodging tools that only inspect package.json—. Add anomalous process-chain detection (node-gyp spawning curl or Bun) in CI. The attack surface isn't your code: it's your install.

17 Jun 2026
stepsecurity.io →
🔥

Top Stories

Breaking

144 paquets Mastra compromis par un RAT via le typosquat easy-day-js

Le 17 juin 2026, le compte détourné ehindero —un ancien contributeur Mastra dont l'accès au scope n'a jamais été révoqué— a publié en masse plus de 140 paquets malveillants dans @mastra/* en seulement 88 minutes, ajoutant easy-day-js (clone typosquat de dayjs) comme dépendance. Le dropper s'exécute à l'installation, télécharge un RAT multiplateforme qui vole identifiants et cryptos, et installe une persistance sur macOS, Linux et Windows. @mastra/core totalise 918K téléchargements hebdomadaires. Socket l'a signalé en 6 minutes et npm a retiré les versions, mais si vous avez installé du Mastra cette semaine, faites tourner vos tokens et auditez.

17 Jun 2026
socket.dev →
Sécurité

Node.js publie des releases de sécurité pour 26.x, 24.x et 22.x (sévérité HIGH)

Le 17 juin 2026, Node.js a publié des releases de sécurité pour les trois lignes actives —26.x, 24.x et 22.x—. La sévérité la plus élevée corrigée est HIGH sur chaque ligne. Mettez à jour votre runtime et vos images CI de base sans attendre.

17 Jun 2026
nodejs.org →

Backend TypeScript & Runtimes

Release

Deno v2.8.3 : crypto post-quantique et watch mode dans deno compile

Deno v2.8.3 est sorti le 11 juin 2026 avec ~150 correctifs : import/export JWK ML-DSA et formats raw-seed ML-KEM, la méthode statique SubtleCrypto.supports(), un watch mode pour deno compile, le support --env-file dans les sous-commandes dependency et registry, et node:http2 auto-instrumenté avec OpenTelemetry. Un vrai gain DX pour les runtimes qui prennent la crypto au sérieux.

11 Jun 2026
github.com/denoland/deno →
☁️

Cloud & DevOps

Notable

Les Cloudflare Workers ouvrent désormais des sockets TCP bruts vers des services privés via VPC

Le 16 juin 2026, les bindings VPC Network des Workers ont gagné le support de la Socket API connect() : au-delà du fetch() HTTP, vous pouvez désormais ouvrir du TCP brut vers n'importe quel service privé joignable via Cloudflare Tunnel, Mesh ou WAN on-ramp —Redis, Memcached, MQTT ou vos propres protocoles binaires—. L'edge se rapproche encore de votre backend privé, sans l'exposer à l'Internet public.

16 Jun 2026
developers.cloudflare.com →
Bêta

GitHub Agentic Workflows passe en public preview

Le 11 juin 2026, GitHub a fait passer Agentic Workflows en public preview : automatisez des tâches de raisonnement —triage des issues, analyse des échecs CI, mises à jour de docs— avec des coding agents exécutés dans GitHub Actions, en utilisant le GITHUB_TOKEN intégré sans créer ni stocker de PAT. Du CI/CD avec un agent à l'intérieur, mais cadrez bien ses permissions avant de le lâcher.

11 Jun 2026
github.blog →
🏗️

Architecture & Best Practices

Notable

Leçon de l'affaire Mastra : durcissez npm install, ne vous fiez pas qu'au lockfile

Le backdoor Mastra du 17 juin s'exécute pendant npm install, pas à l'import. La défense pratique pour votre pipeline : passez par défaut à npm install --ignore-scripts (les hooks postinstall sont le vecteur classique), ajoutez un cooldown de registry avant de servir les versions fraîchement publiées, imposez l'intégrité du lockfile, et méfiez-vous de l'astuce émergente Phantom Gyp —un binding.gyp de 157 octets qui abuse de la syntaxe <!(...) de gyp pour exécuter des commandes pendant le build natif, contournant les outils qui n'inspectent que package.json—. Ajoutez la détection des chaînes de processus anormales (node-gyp lançant curl ou Bun) en CI. La surface d'attaque, ce n'est pas votre code : c'est votre installation.

17 Jun 2026
stepsecurity.io →