Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Breaking

AlmaLinux 9 publica errata críticas de PostgreSQL y Valkey (RCE)

El 2 de julio AlmaLinux liberó tres errata de severidad Important. PostgreSQL 15 y 16 (ALSA-2026:28037 y ALSA-2026:26203) arreglan CVE-2026-6473/6475/6477/6478: hijack de la cuenta del sistema operativo vía symlink following, buffer overflow, recuperación de credenciales por timing channel e integer overflow. Valkey (ALSA-2026:25925) tapa CVE-2026-23479 —use-after-free en el unblock client flow, CVSS 7.7, RCE post-auth— más CVE-2026-23631 (RCE via Lua) y CVE-2026-25243 (RESTORE con acceso a memoria inválido). Ojo: son bugs post-autenticación pero llegan a ejecución remota de código. Si corrés Postgres o Valkey en tus VMs, actualizá YA y revisá que EVAL/EVALSHA estén restringidos por ACL.

02 Jul 2026
linuxcompatible.org →
Release

Deno 2.9.1: pulido de deno desktop y fixes de compat con Node

Patch sobre el 2.9 de la semana pasada. deno check suma flag --desktop para type-checkear apps de escritorio, los deep-link URL schemes se registran en build time y deno bundle ahora soporta CSS modules. Vienen varios fixes de compatibilidad con Node, resolución de symlinks del app launcher en Linux y mejoras en WebView y raw backend en Windows. No es una feature bomba, pero si ya saltaste a deno desktop este patch te saca varias piedras del camino.

01 Jul 2026
github.com/denoland →
🏗️

Architecture & Best Practices

Destacado

OpenTelemetry gradúa al máximo nivel de madurez de la CNCF

La CNCF elevó a OpenTelemetry a proyecto graduated, el mismo estatus que Kubernetes, Prometheus, Envoy o Istio: producción-ready, gobernanza sólida y adopción amplia. Es el sello de que la instrumentación abierta (traces, métricas y logs bajo un mismo estándar) ganó la pelea contra el vendor lock-in de la observabilidad. Dato para tener en el radar: la señal de profiling —basada en el formato perf de Linux y stacks recolectados por eBPF— apunta a GA para Q3 2026, y el timing no es casual con la explosión de telemetría que generan los agentes de IA. Si todavía instrumentás con SDKs propietarios, este es el momento de migrar a OTel.

03 Jul 2026
infoq.com →
🔗

Fullstack

Destacado

SvelteKit: remote functions maduran y la config se muda a Vite (2.62–2.68)

El resumen de julio de Svelte trae una tanda densa. Las remote functions se afilan: los commands ahora aceptan objetos File directo sin envolver en FormData (2.64), las queries pueden refrescar otras queries para invalidar datos sin esfuerzo (2.65) y se exportan los tipos RemoteFormEnhanceInstance/RemoteFormEnhanceCallback (2.68). Además ya podés pasar la config de SvelteKit directo al plugin de Vite —adiós svelte.config.js separado— como anticipo de que Kit 3 exigirá la config en vite.config.js (2.62). Suma env vars explícitas como preview de $env/* en Kit 3 (2.63). Si vivís en el App Router de Svelte, esto es DX pura.

01 Jul 2026
svelte.dev →
☁️

Cloud & DevOps

Destacado

GitHub: Copilot CLI corre en Actions con GITHUB_TOKEN, sin PAT

Ahora podés correr Copilot CLI dentro de GitHub Actions usando el GITHUB_TOKEN integrado del workflow, sin fabricar ni guardar un personal access token. Solo necesitás el permiso copilot-requests: write y listo: cero secrets extra. En repos de una organización, los créditos de IA que consume el CLI se facturan directo a la org. Es un fix chico pero de esos que sacan fricción real: menos PATs rotando, menos superficie de fuga de credenciales en tus pipelines. Golazo para la higiene de secrets.

02 Jul 2026
github.blog →
🔥

Top Stories

Breaking

AlmaLinux 9 ships critical PostgreSQL and Valkey errata (RCE)

On July 2 AlmaLinux shipped three Important-severity errata. PostgreSQL 15 and 16 (ALSA-2026:28037 and ALSA-2026:26203) fix CVE-2026-6473/6475/6477/6478: OS account hijack via symlink following, buffer overflow, credential recovery through a timing channel and integer overflow. Valkey (ALSA-2026:25925) patches CVE-2026-23479 —use-after-free in the unblock client flow, CVSS 7.7, post-auth RCE— plus CVE-2026-23631 (RCE via Lua) and CVE-2026-25243 (RESTORE invalid memory access). These are post-authentication bugs that still reach remote code execution. If you run Postgres or Valkey on your VMs, patch now and confirm EVAL/EVALSHA are locked down by ACL.

02 Jul 2026
linuxcompatible.org →
Release

Deno 2.9.1: deno desktop polish and Node compat fixes

Patch on top of last week's 2.9. deno check gains a --desktop flag to type-check desktop apps, deep-link URL schemes register at bundle time and deno bundle now supports CSS modules. It ships several Node compatibility fixes, app-launcher symlink resolution on Linux and WebView/raw backend improvements on Windows. Not a headline feature, but if you already jumped to deno desktop this patch clears real friction.

01 Jul 2026
github.com/denoland →
🏗️

Architecture & Best Practices

Notable

OpenTelemetry graduates to CNCF's highest maturity level

The CNCF elevated OpenTelemetry to a graduated project, the same tier as Kubernetes, Prometheus, Envoy and Istio: production-ready, strong governance, broad adoption. It is the stamp that open instrumentation (traces, metrics and logs under one standard) won the fight against observability vendor lock-in. Worth watching: the profiling signal —built on the Linux perf format with eBPF-collected stacks— is targeting GA for Q3 2026, and the timing tracks the telemetry explosion from AI agents. If you still instrument with proprietary SDKs, now is the time to move to OTel.

03 Jul 2026
infoq.com →
🔗

Fullstack

Notable

SvelteKit: remote functions mature and config moves to Vite (2.62–2.68)

Svelte's July roundup lands a dense batch. Remote functions sharpen up: commands now accept File objects directly without wrapping in FormData (2.64), queries can refresh other queries for effortless invalidation (2.65) and the RemoteFormEnhanceInstance/RemoteFormEnhanceCallback types are exported (2.68). You can also pass SvelteKit config straight to the Vite plugin —no separate svelte.config.js— previewing how Kit 3 will require config in vite.config.js (2.62). Plus explicit env vars as a preview of $env/* in Kit 3 (2.63). If you live in Svelte's App Router, this is pure DX.

01 Jul 2026
svelte.dev →
☁️

Cloud & DevOps

Notable

GitHub: Copilot CLI runs in Actions with GITHUB_TOKEN, no PAT

You can now run Copilot CLI inside GitHub Actions using the workflow's built-in GITHUB_TOKEN, with no personal access token to mint or store. You just need the copilot-requests: write permission — zero extra secrets. In org-owned repos, the AI credits the CLI consumes bill straight to the organization. A small change, but the kind that removes real friction: fewer PATs rotating, less credential-leak surface across your pipelines. A win for secrets hygiene.

02 Jul 2026
github.blog →
🔥

Top Stories

Breaking

AlmaLinux 9 publie des errata critiques PostgreSQL et Valkey (RCE)

Le 2 juillet, AlmaLinux a publié trois errata de sévérité Important. PostgreSQL 15 et 16 (ALSA-2026:28037 et ALSA-2026:26203) corrigent CVE-2026-6473/6475/6477/6478 : hijack du compte OS via symlink following, buffer overflow, récupération de credentials par timing channel et integer overflow. Valkey (ALSA-2026:25925) corrige CVE-2026-23479 —use-after-free dans le unblock client flow, CVSS 7.7, RCE post-auth— plus CVE-2026-23631 (RCE via Lua) et CVE-2026-25243 (accès mémoire invalide sur RESTORE). Ce sont des bugs post-authentification qui atteignent l'exécution de code à distance. Si vous exécutez Postgres ou Valkey sur vos VMs, corrigez maintenant et vérifiez que EVAL/EVALSHA sont restreints par ACL.

02 Jul 2026
linuxcompatible.org →
Release

Deno 2.9.1 : peaufinage de deno desktop et correctifs compat Node

Patch au-dessus du 2.9 de la semaine dernière. deno check gagne un flag --desktop pour type-checker les apps desktop, les deep-link URL schemes sont enregistrés au bundle time et deno bundle supporte désormais les CSS modules. Plusieurs correctifs de compat Node, résolution des symlinks de l'app launcher sous Linux et améliorations WebView/raw backend sous Windows. Pas une feature phare, mais utile si vous êtes déjà passé à deno desktop.

01 Jul 2026
github.com/denoland →
🏗️

Architecture & Best Practices

Notable

OpenTelemetry atteint le plus haut niveau de maturité CNCF

La CNCF a élevé OpenTelemetry au rang de projet graduated, le même niveau que Kubernetes, Prometheus, Envoy et Istio : production-ready, gouvernance solide, adoption large. C'est la confirmation que l'instrumentation ouverte (traces, métriques et logs sous un standard unique) a gagné contre le vendor lock-in de l'observabilité. À surveiller : la signal profiling —basée sur le format perf de Linux avec stacks collectés par eBPF— vise la GA pour le Q3 2026, en phase avec l'explosion de télémétrie des agents IA. Si vous instrumentez encore avec des SDK propriétaires, c'est le moment de passer à OTel.

03 Jul 2026
infoq.com →
🔗

Fullstack

Notable

SvelteKit : remote functions arrivent à maturité et la config passe à Vite (2.62–2.68)

Le récap de juillet de Svelte livre un lot dense. Les remote functions s'affinent : les commands acceptent désormais des objets File directement sans wrapper dans FormData (2.64), les queries peuvent rafraîchir d'autres queries pour une invalidation sans effort (2.65) et les types RemoteFormEnhanceInstance/RemoteFormEnhanceCallback sont exportés (2.68). Vous pouvez aussi passer la config SvelteKit directement au plugin Vite —fini le svelte.config.js séparé— en préview de Kit 3 qui exigera la config dans vite.config.js (2.62). Plus des env vars explicites en préview de $env/* dans Kit 3 (2.63).

01 Jul 2026
svelte.dev →
☁️

Cloud & DevOps

Notable

GitHub : Copilot CLI tourne dans Actions avec GITHUB_TOKEN, sans PAT

Vous pouvez désormais exécuter Copilot CLI dans GitHub Actions avec le GITHUB_TOKEN intégré du workflow, sans créer ni stocker de personal access token. Il suffit du permission copilot-requests: write — zéro secret supplémentaire. Dans les repos d'une organisation, les crédits IA consommés par le CLI sont facturés directement à l'org. Un petit changement, mais du genre qui enlève une vraie friction : moins de PAT en rotation, moins de surface de fuite de credentials dans vos pipelines.

02 Jul 2026
github.blog →