Backend & Fullstack

Backend & Fullstack — August 19, 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Seguridad

Fastify 5.12.1: release de seguridad con dos CVE

Fastify publicó un release de seguridad que tapa dos agujeros. CVE-2026-18504 (CVSS 5.4): en schemas de body primitivos, Fastify validaba el valor coercionado pero le pasaba el original al handler — un JSON "10" pasaba la validación de integer y llegaba como string a request.body. Objetos y arrays no están afectados. CVE-2026-16732 (CVSS 6.1): fix incompleto de un bug previo, el trustProxy numérico (por ejemplo trustProxy: 1) no valida bien la dirección que conecta, y permite spoofear X-Forwarded-* para inyectar host, saltear HTTPS enforcement y romper protecciones de secure-cookie y CSRF-origin. Afecta >= 5.8.3 y < 5.12.1. Ojo con este: si exponés Fastify detrás de un proxy, actualizá YA.

18 Aug 2026
github.com/fastify →
Seguridad

vm2: CVSS 10 — hijack de DNS del host desde el sandbox

Nueva tanda de advisories contra vm2, y esta es la más brava: CVSS 10. Con NodeVM configurado como builtin: ['*'], el código del sandbox llega a os y dns del proceso host. Lectura: UID, GID, home, interfaces de red con IP y MAC, config DNS. Escritura: os.setPriority() y — lo grave — dns.setServers() con resolvers del atacante, o sea un DNS hijack de todo el proceso en una línea, que persiste después de que el sandbox terminó. Afecta <= 3.11.5, parcheado en 3.11.6. Si todavía usás vm2 para correr código no confiable, ese es el bug de diseño — migrá a isolated-vm o a un worker aislado de verdad.

17 Aug 2026
github.com/advisories →
Beta

GitHub abre stacked pull requests en preview público

GitHub por fin trae stacked PRs nativos: partís un cambio grande en varios PRs dependientes que se revisan por separado, y seguís construyendo arriba del trabajo anterior mientras los reviewers evalúan cada capa. Branch protection, reviews y merge policies siguen funcionando igual. El concepto no es nuevo — Meta popularizó los stacked diffs y Graphite vive de esto — pero tenerlo nativo cambia el default del equipo. El contexto real es que la generación de código con AI creció más rápido que la capacidad humana de review. Si venís mandando PRs de 2000 líneas, esto es tu salida.

18 Aug 2026
infoq.com →
Breaking

Prisma 8.0.0-rc.4: se terminó el período de gracia de la config

Prisma cerró la transición: el CLI ya no lee prisma-next.config.ts ni acepta la forma plana (sin anidar) de la config — ahora fallan fuerte en vez de tirar warning. Lo único que se lee es prisma.config.ts con la forma de envelope, y el binario prisma-next del workspace se retira: el CLI unificado corre los comandos de ORM en el top level. Hay que renombrar el archivo y envolver las opciones en definePrismaConfig({ orm: ormConfig({ … }) }), y mantener import 'dotenv/config' si tu config lee process.env. Los proyectos scaffoldeados con init de rc.2 en adelante no tocan nada. Suman dos fixes: contract emit ya no crashea con root relativo, e init genera definePrismaConfig.

18 Aug 2026
github.com/prisma →
🔒

Security

Seguridad

moby/go-archive: un tar armado escribe fuera del directorio destino

CVE-2026-17106, severidad alta (CVSS v4 7.1). Las funciones de extracción de tar de github.com/moby/go-archive no confinan bien las operaciones al directorio destino: un archivo malicioso puede crear o pisar archivos en cualquier path escribible por el proceso que extrae, vía symlinks y path traversal. Toca docker cp y funcionalidad relacionada. Afecta < 0.3.0, parcheado en 0.3.0. Si tenés CI que hace docker cp sobre artefactos que no controlás, ese es tu vector.

18 Aug 2026
github.com/advisories →
Seguridad

vm2: breakout del sandbox vía mutadores peligrosos del proto del host

Segundo advisory de la misma tanda del 17 de agosto: el sandbox se escapa usando mutadores del prototipo del host. Junto con el de CVSS 10, el DoS por bufferAllocLimit y el bypass de Buffer.concat, ya son cinco advisories nuevos contra vm2 en un mismo día. El mensaje es claro: vm2 no es un límite de seguridad. Si tu arquitectura depende de correr código de terceros en el mismo proceso, el problema no es el parche — es el diseño.

17 Aug 2026
github.com/advisories →
Seguridad

New API: la User List API filtra el access token del root

CVE-2026-64859, crítico. El endpoint de listado de usuarios de New API devuelve el access token del usuario root, lo que da escalada de privilegios directa. Vino con hermanos: CVE-2026-71479 (crítico, integer overflow en el billing de cuota que produce cargos negativos, o sea auto-crédito), CVE-2026-64868 (alto, DoS de memoria y disco por webhooks de pago sin autenticar que leen el body completo y lo loguean entero) y dos medios más. Lección de diseño transversal: nunca serialices la entidad de usuario entera en una respuesta de listado — usá un DTO explícito.

17 Aug 2026
github.com/advisories →
Seguridad

Trivy Plugin Manager: path traversal con escritura arbitraria

CVE-2026-63328, severidad media. El gestor de plugins de Trivy tiene un path traversal que permite escritura arbitraria de archivos. Irónico y peligroso a la vez: Trivy suele correr dentro del pipeline de CI con permisos amplios, así que un plugin malicioso escribe donde quiera. Si instalás plugins de Trivy desde fuentes que no auditaste, revisá eso hoy.

18 Aug 2026
github.com/advisories →
Seguridad

Go pkcs12: bypass de autenticación en las funciones Decode

Severidad media, sin CVE asignado todavía. Las funciones Decode del paquete pkcs12 tienen un bypass de autenticación. Si tu backend parsea bundles PKCS#12 subidos por el usuario — típico en flujos de mTLS o de importación de certificados — estás en el camino del bug. Revisá la versión que traés transitivamente.

17 Aug 2026
github.com/advisories →
🧩

Frameworks & Libraries

Beta

Fastify 6.0.0-alpha.2 con los mismos fixes de seguridad

La rama v6 recibió el mismo par de advisories parcheados, más limpieza rumbo al major: se borran los avisos de API deprecada de la documentación, el hook preClose ahora corre exactamente una vez por instancia declarante (antes se disparaba de más en árboles de plugins anidados) y se reporta la URL canónica de la ruta cuando hay un slash de prefijo oculto. Sigue en alpha, así que no lo pongas en prod todavía — pero si estás evaluando la migración a v6, este es el commit para empezar a probar.

19 Aug 2026
github.com/fastify →
Patch

Hono 4.13.3: tanda de fixes en router, CORS, CSRF y ETag

Release de mantenimiento sólido y con varios detalles que importan en producción. Routing: el trie-router ahora matchea rutas con wildcard de sufijo, y el pattern-router y el linear-router dejan de hacer overmatch de prefijo en rutas wildcard. CORS: se agrega Origin al header Vary en el preflight OPTIONS — clásico bug de cache envenenada si tenés CDN adelante. CSRF: las requests OPTIONS quedan exentas de la validación. ETag: se copian los bytes pendientes del stream y se dejan de saltear headers al filtrar respuestas 304. Suma pretty-json con soporte de content-types estructurados (+json).

18 Aug 2026
github.com/honojs →
Patch

Vitest 4.1.11: vuelve el límite de concurrencia global

Backport a la rama v4 mientras la v5 sigue en release candidate. Lo importante: se revive el límite de concurrencia global para el ciclo de vida de los tests, que se había perdido — si tu suite empezó a saturar la máquina sin explicación, era esto. También endurecen el mocker restringiendo los redirect mocks al allowlist de filesystem, y en el modo browser encodean el iframeId en la URL del tester y disparan GC de Chromium cuando queda poco disco.

18 Aug 2026
github.com/vitest-dev →
🗄️

Databases & Data

Seguridad

BullMQ 6.1.2: parches de seguridad en dependencias

Release chico pero marcado explícitamente como [security]: actualiza parches de seguridad en dependencias. En una librería de colas que corre con acceso a Redis y suele tener credenciales de producción a mano, los updates transitivos no son opcionales. Bumpealo y seguí.

16 Aug 2026
github.com/taskforcesh →
Beta

PostgreSQL 19 Beta 3 llega al RDS Database Preview Environment

AWS habilitó PostgreSQL 19 Beta 3 en el entorno de preview de RDS, pocos días después del release upstream. Lo jugoso de este ciclo es la gestión de performance de queries y las optimizaciones de autovacuum — justo los dos lugares donde más se sufre a escala. Es preview, o sea entorno descartable y sin SLA, pero si tenés una tabla que te pelea el autovacuum, vale la pena medir ahí antes del GA.

17 Aug 2026
aws.amazon.com →
Release

powa-archivist 5.3.0, el recolector de métricas de PoWA

Nueva versión del componente que recolecta y guarda las estadísticas de PoWA (PostgreSQL Workload Analyzer). Es la pieza de fondo del stack de observabilidad nativo de Postgres: se apoya en pg_stat_statements y compañía para darte histórico real en vez de solo el snapshot actual. Si estás tuneando queries a ciegas porque solo mirás pg_stat_activity, este es el camino que te falta.

17 Aug 2026
postgresql.org →
☁️

Cloud & DevOps

Beta

Cloudflare WriteGuard: control fino sobre lo que escriben los MCP servers

En private beta, WriteGuard se para detrás del MCP server portal de Cloudflare como capa compartida de política, atribución y auditoría. El problema que resuelve es concreto: cuando los agentes pasaron de solo lectura a tener permisos de escritura sobre bases, GitHub, SaaS y APIs internas, cada equipo terminaba reimplementando los controles en cada server. WriteGuard intercepta las requests MCP y decide según políticas por herramienta, con tiers de riesgo que van de read-only a crítico (un deploy a producción es crítico; dejar un comentario es impacto mínimo). No crea cuentas propias: usa las credenciales OAuth existentes y les suma contexto de cliente MCP y sesión para mantener trazabilidad, clasificando cada invocación como exitosa, fallida o bloqueada.

18 Aug 2026
infoq.com →
Destacado

IAM Policy Autopilot ahora lee archivos de plan de Terraform

AWS extendió IAM Policy Autopilot para analizar planes de Terraform y generar de forma determinística políticas IAM acotadas que después refinás a medida que la app evoluciona. Esto ataca el pecado capital de todo equipo apurado: el Action: "*" temporal que se queda tres años. Que sea determinístico importa — no es un LLM adivinando permisos, sale del plan.

17 Aug 2026
aws.amazon.com →
Release

Grafana 13.2.0 y parches simultáneos en cinco ramas

Grafana publicó 13.2.0 junto con 13.1.4, 13.0.7, 12.4.9 y 12.3.11 el mismo día — patrón típico de release coordinado con fixes de seguridad hacia atrás. En features: mejoras de alerting con importación y templates de notificación, provisioning con Git Sync expandido y webhooks multiplataforma, más profundidad de anidamiento en dashboards y refinamientos en el manejo de session tokens. Se deprecan los scripted dashboards (deshabilitados por default) y la homepage unificada se activa para todos. Si corrés Grafana self-hosted, subí a la rama que te corresponda.

18 Aug 2026
github.com/grafana →
Minor

Amazon ECR sube a 25 reglas de replicación por registry

El límite subió y habilita estrategias de replicación más precisas, por ejemplo distribuir imágenes a muchas regiones con reglas distintas por prefijo. Suena chico, pero si tenés un despliegue multi-región con varios equipos compartiendo un registry, el límite anterior te obligaba a reglas demasiado amplias — y replicar imágenes de más cuesta plata y transferencia.

17 Aug 2026
aws.amazon.com →
Destacado

MWAA Serverless suma PythonOperator y BashOperator

Amazon MWAA Serverless ahora permite ejecutar scripts Python y shell propios dentro del runtime serverless, sin aprovisionar infra extra. Es el gap que hacía que muchos equipos se quedaran en el MWAA clásico: sin esos dos operadores, cualquier paso de pegamento en un DAG te obligaba a levantar workers. Con esto, Airflow serverless deja de ser solo para orquestación pura.

18 Aug 2026
aws.amazon.com →
🏗️

Architecture & Best Practices

Destacado

Netflix libera su workflow agéntico actor-crítico para inferencia causal

Más allá del dominio estadístico, el patrón arquitectónico es lo que vale acá. Netflix separa dos agentes: el actor toma un plan de análisis definido por humanos y un notebook templateado, produce specs, completa parámetros y ejecuta; el crítico revisa la salida, la puntúa (not_satisfactory, satisfactory_with_caveats, fully_satisfactory) y recomienda modificaciones al spec. La clave de diseño: los agentes no escupen una respuesta final, publican planes, specs, plots y notebooks que un humano puede inspeccionar y re-ejecutar. En el caso de estudio, el resultado del workflow fue apenas el 25% del baseline de un LLM directo, y el crítico detectó sesgo de early adopters y tests placebo fallidos que un análisis naíf se comía enteros. Si estás metiendo agentes en un pipeline serio, copiá esta forma: auditoría de proceso, no de resultado.

18 Aug 2026
infoq.com →
Destacado

Cloudflare mide la adopción de RFC 9234 y encuentra dos Tier 1 rompiendo OTC

RFC 9234 hace que los routers rechacen route leaks por su cuenta, usando BGP Roles y el atributo Only to Customer (OTC), en vez de depender de filtros configurados a mano que siempre se desactualizan. Cloudflare midió la adopción real y encontró dos redes Tier 1 removiendo el atributo OTC de forma inesperada — o sea, rompiendo la garantía justo en el lugar donde más importa. Lectura recomendada aunque no toques BGP: es un caso de manual de cómo un mecanismo de seguridad correcto se degrada por implementaciones parciales en el camino.

18 Aug 2026
blog.cloudflare.com →
🔗

Fullstack

Beta

pnpm 12.0.0-rc.7: los registries se declaran una sola vez

Release candidate cargado. El setting registries ahora declara cada registry una sola vez, con su URL como clave, y todo lo suyo adentro: layout de URLs de tarball, scopes ruteados y prefijo de bare specifier. Además, node_modules/.modules.yaml deja de registrar los registries de los que resolvió el install — venía de un formato de lockfile viejo y causaba que pnpm list y pnpm why leyeran un proyecto por el registry anterior aunque hubiera cambiado. Otro grande: con enableGlobalVirtualStore activo, cada proceso que pnpm spawnea recibe NODE_PATH más un --import que registra un resolve hook, así las dependencias que importan paquetes fantasma siguen resolviendo — en CJS y en ESM — sin instalar el config dependency aparte. Y resolutionMode: time-based ahora se puede declarar por registry con supportsTimeField, para no pagar el metadata completo en todos.

18 Aug 2026
github.com/pnpm →
Seguridad

better-auth 1.7.1: se endurece la verificación de firmas SAML

Patch de seguimiento del 1.7.0 con un fix que vale leer: en @better-auth/sso, la verificación de firma de assertions SAML ahora valida la firma sobre la assertion cruda en vez de confiar en una respuesta ya parseada, y se aplican política de firmado y límites de tamaño al metadata del SP. Eso es exactamente la clase de bug que habilita signature wrapping. Además wantAssertionsSigned ahora controla de verdad si el SP exige assertions firmadas. En el core, soporte de transacciones nativas en instancias de test para PostgreSQL y MySQL, y bump de jose y los paquetes noble.

18 Aug 2026
github.com/better-auth →
Release

Turborepo 2.10.11: cachea tasks de uv y respeta gitignore sin metadata de git

Release con varios fixes de los que arreglan dolores reales en monorepos grandes. Ahora cachea tasks nativas de la herramienta uv (bienvenido si tenés Python y TS conviviendo), respeta gitignore aunque no haya metadata de git — el caso clásico de contenedores de CI con checkout sin .git — y tolera archivos de input transitorios en vez de explotar. Suma que evita el recorrido repetido de entrypoints en modo estricto y aísla los bundles de config de generadores concurrentes.

18 Aug 2026
github.com/vercel →
🔥

Top Stories

Security

Fastify 5.12.1: security release fixing two CVEs

Fastify shipped a security release closing two holes. CVE-2026-18504 (CVSS 5.4): for root-level primitive body schemas, Fastify validated the coerced value but handed the original to the handler — a JSON "10" passed integer validation and still arrived as a string in request.body. Object and array schemas are unaffected. CVE-2026-16732 (CVSS 6.1): an incomplete fix for an earlier bug means numeric trustProxy (e.g. trustProxy: 1) fails to validate the connecting address, letting an attacker with direct origin access spoof X-Forwarded-* to inject hosts, bypass HTTPS enforcement, and defeat secure-cookie and CSRF-origin protections. Affects >= 5.8.3, < 5.12.1.

18 Aug 2026
github.com/fastify →
Security

vm2: CVSS 10 — host-wide DNS hijack from inside the sandbox

A fresh batch of vm2 advisories landed, and this is the worst: CVSS 10. With NodeVM configured as builtin: ['*'], sandbox code reaches the host process os and dns modules. Reads: UID, GID, home directory, network interfaces with IP and MAC, DNS config. Writes: os.setPriority() and, critically, dns.setServers() pointed at attacker resolvers — a process-wide DNS hijack in one line of sandbox code that persists after the sandbox finishes. Affects <= 3.11.5, patched in 3.11.6. If you still run untrusted code in vm2, that is the design flaw; move to isolated-vm or a genuinely isolated worker.

17 Aug 2026
github.com/advisories →
Beta

GitHub brings stacked pull requests to public preview

GitHub finally ships native stacked PRs: split a large change into smaller dependent pull requests reviewed independently, and keep building on earlier work while reviewers evaluate each layer. Branch protection, reviews, and merge policies all keep working. The concept is not new — Meta popularized stacked diffs and Graphite built a business on it — but going native changes the team default. The real driver is that AI-assisted code generation outgrew human review capacity.

18 Aug 2026
infoq.com →
Breaking

Prisma 8.0.0-rc.4: the config transition period is over

Prisma closed the transition: the CLI no longer reads prisma-next.config.ts and no longer accepts the flat (un-nested) config shape — both now fail loudly instead of warning. The only config read is prisma.config.ts in the envelope shape, and the workspace prisma-next binary is retired, with the unified CLI running ORM commands at the top level. Rename the file, wrap ORM options in definePrismaConfig({ orm: ormConfig({ … }) }), and keep import 'dotenv/config' if your config reads process.env. Projects scaffolded by rc.2+ init need no changes. Two fixes ride along: contract emit no longer crashes on a relative project root, and init scaffolds definePrismaConfig.

18 Aug 2026
github.com/prisma →
🔒

Security

Security

moby/go-archive: a crafted tar writes outside the extraction directory

CVE-2026-17106, high severity (CVSS v4 7.1). The tar extraction functions in github.com/moby/go-archive fail to confine operations to the destination directory: a malicious archive can create or overwrite files at arbitrary paths writable by the extracting process, via crafted symlinks and path traversal. This reaches docker cp and related functionality. Affects < 0.3.0, patched in 0.3.0. If your CI runs docker cp over artifacts you do not control, that is the vector.

18 Aug 2026
github.com/advisories →
Security

vm2: sandbox breakout using dangerous host proto mutators

A second advisory from the same August 17 batch: sandbox breakout using dangerous host proto mutators. Together with the CVSS 10 issue, the bufferAllocLimit DoS, and the Buffer.concat bypass, that is five new vm2 advisories in a single day. The message is blunt: vm2 is not a security boundary. If your architecture depends on running third-party code in the same process, the patch is not the fix — the design is.

17 Aug 2026
github.com/advisories →
Security

New API: User List API leaks the root user access token

CVE-2026-64859, critical. New API's user listing endpoint returns the root user's access token, giving direct privilege escalation. It arrived with siblings: CVE-2026-71479 (critical, integer overflow in quota billing yielding negative charges, i.e. self-crediting), CVE-2026-64868 (high, memory and disk DoS via unauthenticated payment webhooks doing unbounded body reads plus full-body logging), and two medium issues. The transferable design lesson: never serialize the whole user entity into a list response — use an explicit DTO.

17 Aug 2026
github.com/advisories →
Security

Trivy Plugin Manager: path traversal allowing arbitrary file write

CVE-2026-63328, medium severity. Trivy's plugin manager has a path traversal that allows arbitrary file write. Both ironic and dangerous: Trivy typically runs inside the CI pipeline with broad permissions, so a malicious plugin writes wherever it likes. If you install Trivy plugins from unaudited sources, review that today.

18 Aug 2026
github.com/advisories →
Security

Go pkcs12: authentication bypass in Decode functions

Medium severity, no CVE assigned yet. The Decode functions in the pkcs12 package carry an authentication bypass. If your backend parses user-uploaded PKCS#12 bundles — common in mTLS or certificate-import flows — you are on the bug's path. Check which version you pull in transitively.

17 Aug 2026
github.com/advisories →
🧩

Frameworks & Libraries

Beta

Fastify 6.0.0-alpha.2 carries the same security fixes

The v6 branch picked up the same pair of patched advisories, plus cleanup heading into the major: deprecated-API notices are removed from the docs, the preClose hook now runs exactly once per declaring instance (it previously over-fired in nested plugin trees), and the canonical route URL is reported for hidden prefix-slash routes. Still alpha, so keep it out of production — but if you are scoping the v6 migration, this is the build to test against.

19 Aug 2026
github.com/fastify →
Patch

Hono 4.13.3: fixes across router, CORS, CSRF and ETag

A solid maintenance release with several details that matter in production. Routing: the trie-router now matches suffix wildcard routes, and both pattern-router and linear-router stop prefix-overmatching wildcard routes. CORS: Origin is appended to the Vary header on OPTIONS preflight — a classic cache-poisoning bug when a CDN sits in front. CSRF: OPTIONS requests are now exempt from validation. ETag: pending stream bytes are copied, and headers are no longer skipped when filtering 304 responses. Plus pretty-json now supports structured content types (+json).

18 Aug 2026
github.com/honojs →
Patch

Vitest 4.1.11: the global concurrency limit is back

A backport to the v4 branch while v5 stays in release candidate. The headline: the global concurrency limit for the test lifecycle is revived after being lost — if your suite started saturating the machine for no clear reason, this was it. The mocker is also hardened by restricting redirect mocks to the filesystem allowlist, and browser mode now encodes iframeId in the tester iframe URL and triggers Chromium GC on low disk availability.

18 Aug 2026
github.com/vitest-dev →
🗄️

Databases & Data

Security

BullMQ 6.1.2: dependency security patches

A small release, but explicitly tagged [security]: it pulls dependency security patches. In a queue library that runs with Redis access and usually has production credentials nearby, transitive updates are not optional. Bump it and move on.

16 Aug 2026
github.com/taskforcesh →
Beta

PostgreSQL 19 Beta 3 lands in the RDS Database Preview Environment

AWS enabled PostgreSQL 19 Beta 3 in the RDS preview environment days after the upstream release. The interesting part of this cycle is query performance management and autovacuum optimization — precisely the two places that hurt most at scale. It is a preview environment, so no SLA and treat it as disposable, but if you have a table that fights autovacuum, it is worth benchmarking before GA.

17 Aug 2026
aws.amazon.com →
Release

powa-archivist 5.3.0, the PoWA metrics collector

A new version of the component that collects and stores PoWA (PostgreSQL Workload Analyzer) statistics. It is the backing piece of the native Postgres observability stack, building on pg_stat_statements and friends to give you real history rather than only the current snapshot. If you are tuning queries blind because you only look at pg_stat_activity, this is the missing path.

17 Aug 2026
postgresql.org →
☁️

Cloud & DevOps

Beta

Cloudflare WriteGuard: fine-grained control over MCP server writes

In private beta, WriteGuard sits behind Cloudflare's MCP server portal as a shared policy, attribution, and auditing layer. The problem is concrete: once agents moved past read-only into write access over databases, GitHub, SaaS, and internal APIs, every team ended up reimplementing controls in each server. WriteGuard intercepts MCP requests and decides based on per-tool policies, with risk tiers from read-only to critical (a production deployment is critical; adding a comment is minimal impact). It creates no standalone accounts: it uses existing OAuth credentials and adds MCP client and session context for auditability, classifying each invocation as successful, failed, or blocked.

18 Aug 2026
infoq.com →
Notable

IAM Policy Autopilot now supports Terraform plan files

AWS extended IAM Policy Autopilot to analyze Terraform plans and deterministically generate scoped-down IAM policies you then refine as the application evolves. This attacks every rushed team's cardinal sin: the temporary Action: "*" that stays for three years. Determinism matters here — it is not an LLM guessing permissions, it comes from the plan.

17 Aug 2026
aws.amazon.com →
Release

Grafana 13.2.0 plus simultaneous patches across five branches

Grafana published 13.2.0 alongside 13.1.4, 13.0.7, 12.4.9, and 12.3.11 on the same day — the usual signature of a coordinated release carrying security fixes to older branches. On features: alerting gains import and notification templates, provisioning expands Git Sync with multi-platform webhooks, dashboards allow deeper nesting, and session token handling is refined. Scripted dashboards are deprecated (disabled by default) and the unified homepage is enabled for all users. Self-hosting Grafana? Move up on whichever branch you are on.

18 Aug 2026
github.com/grafana →
Minor

Amazon ECR now supports 25 replication rules per registry

The limit went up, enabling more precise replication strategies — for example distributing images across many regions with different rules per prefix. It sounds small, but on a multi-region deployment with several teams sharing one registry, the old cap forced overly broad rules, and replicating more images than needed costs money and transfer.

17 Aug 2026
aws.amazon.com →
Notable

MWAA Serverless adds PythonOperator and BashOperator

Amazon MWAA Serverless can now execute custom Python and shell scripts inside the serverless runtime without provisioning extra infrastructure. This was the gap keeping many teams on classic MWAA: without those two operators, any glue step in a DAG forced you to run workers. Serverless Airflow is no longer limited to pure orchestration.

18 Aug 2026
aws.amazon.com →
🏗️

Architecture & Best Practices

Notable

Netflix open-sources its actor-critic agentic workflow for causal inference

Beyond the statistics domain, the architectural pattern is the valuable part. Netflix splits two agents: the actor takes a human-defined analysis plan and a templated Jupyter notebook, produces specs, fills parameters, and runs the analysis; the critic reviews the output, rates it (not_satisfactory, satisfactory_with_caveats, fully_satisfactory), and recommends spec modifications. The design key: agents do not emit a final answer, they publish plans, specs, plots, and notebooks a human can inspect and re-execute. In their case study the workflow's estimate was just 25% of the direct-LLM baseline, and the critic caught early adopter bias and failed placebo tests a naive analysis would have swallowed whole. If you are putting agents into a serious pipeline, copy this shape: audit the process, not the result.

18 Aug 2026
infoq.com →
Notable

Cloudflare tracks RFC 9234 adoption and finds two Tier 1 networks stripping OTC

RFC 9234 makes routers reject route leaks on their own, using BGP Roles and the Only to Customer (OTC) attribute, instead of relying on hand-maintained filters that always drift. Cloudflare measured real-world adoption and found two Tier 1 networks unexpectedly removing the OTC attribute — breaking the guarantee exactly where it matters most. Worth reading even if you never touch BGP: it is a textbook case of a correct security mechanism degraded by partial implementations along the path.

18 Aug 2026
blog.cloudflare.com →
🔗

Fullstack

Beta

pnpm 12.0.0-rc.7: registries are declared once, by URL

A loaded release candidate. The registries setting now declares each registry once, keyed by URL, with everything about it inside: tarball URL layout, routed scopes, and the bare-specifier prefix it answers to. Also, node_modules/.modules.yaml stops recording the registries an install resolved from — a leftover from an old lockfile format that made pnpm list and pnpm why read a project through its previous registry after a change. Another big one: with enableGlobalVirtualStore on, every process pnpm spawns receives NODE_PATH plus a --import flag registering a resolve hook, so dependencies importing phantom packages keep resolving — in both CJS and ESM — without a separate config dependency. And resolutionMode: time-based can now be declared per registry via supportsTimeField, avoiding full metadata everywhere.

18 Aug 2026
github.com/pnpm →
Security

better-auth 1.7.1: SAML assertion signature verification hardened

A follow-up patch to 1.7.0 with one fix worth reading: in @better-auth/sso, SAML assertion signature verification now validates signatures on the raw assertion instead of trusting an already-parsed response, and signing policy plus size limits are enforced on SP metadata. That is exactly the bug class that enables signature wrapping. Also, wantAssertionsSigned now genuinely controls whether the SP requires signed assertions. In core: native database transaction support for test instances on PostgreSQL and MySQL, plus bumps to jose and the noble crypto packages.

18 Aug 2026
github.com/better-auth →
Release

Turborepo 2.10.11: caches native uv tasks, respects gitignore without git metadata

A release with several fixes that address real pain in large monorepos. It now caches native uv tool tasks (welcome if Python and TS coexist in your repo), respects gitignore even without git metadata — the classic CI container checkout with no .git — and tolerates transient input files instead of blowing up. It also avoids repeated strict entrypoint traversal and isolates concurrent generator config bundles.

18 Aug 2026
github.com/vercel →
🔥

Top Stories

Sécurité

Fastify 5.12.1 : release de sécurité, deux CVE

Fastify a publié une release de sécurité corrigeant deux failles. CVE-2026-18504 (CVSS 5.4) : pour les schémas de body primitifs, Fastify validait la valeur coercée mais transmettait l originale au handler — un JSON "10" passait la validation integer et arrivait en string dans request.body. Objets et tableaux non affectés. CVE-2026-16732 (CVSS 6.1) : correctif incomplet, le trustProxy numérique ne valide pas l adresse de connexion, permettant d usurper X-Forwarded-* pour injecter des hosts et contourner les protections secure-cookie et CSRF-origin. Concerne >= 5.8.3, < 5.12.1.

18 Aug 2026
github.com/fastify →
Sécurité

vm2 : CVSS 10 — détournement DNS de l hôte depuis le sandbox

Nouvelle série d advisories vm2, et celle-ci est la pire : CVSS 10. Avec NodeVM configuré en builtin: ['*'], le code du sandbox atteint les modules os et dns du processus hôte. Lecture : UID, GID, home, interfaces réseau avec IP et MAC. Écriture : os.setPriority() et surtout dns.setServers() vers des resolvers pilotés par l attaquant — un détournement DNS de tout le processus en une ligne, persistant après la fin du sandbox. Concerne <= 3.11.5, corrigé en 3.11.6.

17 Aug 2026
github.com/advisories →
Bêta

GitHub ouvre les stacked pull requests en préversion publique

GitHub propose enfin les stacked PRs natifs : découpez un gros changement en pull requests dépendantes relues indépendamment, tout en continuant à construire par-dessus pendant que les reviewers évaluent chaque couche. Branch protection, reviews et politiques de merge restent inchangées. Le concept n est pas neuf — Meta a popularisé les stacked diffs — mais le natif change la norme d équipe.

18 Aug 2026
infoq.com →
Breaking

Prisma 8.0.0-rc.4 : fin de la période de transition de la config

Prisma clôt la transition : le CLI ne lit plus prisma-next.config.ts et refuse la forme plate de la config — les deux échouent bruyamment au lieu d avertir. Seul prisma.config.ts en forme d enveloppe est lu, et le binaire prisma-next est retiré au profit du CLI unifié. Renommez le fichier et enveloppez les options dans definePrismaConfig({ orm: ormConfig({ … }) }). Les projets créés par init depuis rc.2 ne changent rien.

18 Aug 2026
github.com/prisma →
🔒

Security

Sécurité

moby/go-archive : une archive tar piégée écrit hors du répertoire cible

CVE-2026-17106, sévérité élevée (CVSS v4 7.1). Les fonctions d extraction tar de github.com/moby/go-archive ne confinent pas correctement les opérations au répertoire cible : une archive malveillante peut créer ou écraser des fichiers à des chemins arbitraires accessibles en écriture, via symlinks et path traversal. Cela touche docker cp. Concerne < 0.3.0, corrigé en 0.3.0.

18 Aug 2026
github.com/advisories →
Sécurité

vm2 : évasion du sandbox via des mutateurs de proto de l hôte

Deuxième advisory de la même série du 17 août : évasion du sandbox via des mutateurs de prototype de l hôte. Avec le CVSS 10, le DoS bufferAllocLimit et le contournement de Buffer.concat, cela fait cinq nouveaux advisories vm2 en un seul jour. vm2 n est pas une frontière de sécurité.

17 Aug 2026
github.com/advisories →
Sécurité

New API : l API User List divulgue le token du root

CVE-2026-64859, critique. L endpoint de listing utilisateurs de New API renvoie le token d accès du root, offrant une escalade de privilèges directe. Accompagné de CVE-2026-71479 (critique, dépassement d entier dans la facturation de quota donnant des charges négatives) et CVE-2026-64868 (élevé, DoS via webhooks de paiement non authentifiés). Leçon : ne sérialisez jamais l entité utilisateur complète — utilisez un DTO explicite.

17 Aug 2026
github.com/advisories →
Sécurité

Trivy Plugin Manager : path traversal permettant l écriture arbitraire

CVE-2026-63328, sévérité moyenne. Le gestionnaire de plugins de Trivy présente un path traversal permettant l écriture arbitraire de fichiers. Ironique et dangereux : Trivy s exécute souvent dans le pipeline CI avec des permissions larges.

18 Aug 2026
github.com/advisories →
Sécurité

Go pkcs12 : contournement d authentification dans Decode

Sévérité moyenne, pas encore de CVE. Les fonctions Decode du paquet pkcs12 présentent un contournement d authentification. Si votre backend parse des bundles PKCS#12 fournis par l utilisateur — courant en mTLS — vous êtes concerné.

17 Aug 2026
github.com/advisories →
🧩

Frameworks & Libraries

Bêta

Fastify 6.0.0-alpha.2 embarque les mêmes correctifs

La branche v6 reçoit les mêmes advisories corrigés, plus du nettoyage avant la majeure : suppression des avis d API dépréciée, le hook preClose s exécute désormais exactement une fois par instance déclarante, et l URL canonique est reportée pour les routes à slash de préfixe caché. Toujours en alpha.

19 Aug 2026
github.com/fastify →
Patch

Hono 4.13.3 : correctifs router, CORS, CSRF et ETag

Release de maintenance solide. Routing : le trie-router matche les routes wildcard en suffixe, et pattern-router et linear-router cessent le sur-matching de préfixe. CORS : Origin est ajouté au header Vary lors du preflight OPTIONS — bug classique d empoisonnement de cache derrière un CDN. CSRF : les requêtes OPTIONS sont exemptées. ETag : les octets de stream en attente sont copiés.

18 Aug 2026
github.com/honojs →
Patch

Vitest 4.1.11 : retour de la limite de concurrence globale

Backport sur la branche v4 pendant que la v5 reste en release candidate. L essentiel : la limite de concurrence globale du cycle de vie des tests est rétablie après avoir été perdue. Le mocker est durci en restreignant les redirect mocks à l allowlist du filesystem.

18 Aug 2026
github.com/vitest-dev →
🗄️

Databases & Data

Sécurité

BullMQ 6.1.2 : correctifs de sécurité des dépendances

Petite release, mais explicitement marquée [security] : elle intègre des correctifs de sécurité des dépendances. Dans une librairie de files d attente ayant accès à Redis, les mises à jour transitives ne sont pas optionnelles.

16 Aug 2026
github.com/taskforcesh →
Bêta

PostgreSQL 19 Beta 3 arrive dans le RDS Database Preview Environment

AWS a activé PostgreSQL 19 Beta 3 dans l environnement de préversion RDS, quelques jours après la publication upstream. L intérêt de ce cycle : la gestion de la performance des requêtes et les optimisations d autovacuum. Environnement de préversion, sans SLA.

17 Aug 2026
aws.amazon.com →
Release

powa-archivist 5.3.0, le collecteur de métriques PoWA

Nouvelle version du composant qui collecte et stocke les statistiques de PoWA (PostgreSQL Workload Analyzer). C est la pièce de fond de la stack d observabilité native Postgres, appuyée sur pg_stat_statements pour offrir un historique réel plutôt qu un simple instantané.

17 Aug 2026
postgresql.org →
☁️

Cloud & DevOps

Bêta

Cloudflare WriteGuard : contrôle fin des écritures des serveurs MCP

En bêta privée, WriteGuard se place derrière le portail MCP de Cloudflare comme couche partagée de politique, d attribution et d audit. Le problème est concret : dès que les agents sont passés de la lecture seule à l écriture sur bases, GitHub et APIs internes, chaque équipe réimplémentait les contrôles. WriteGuard intercepte les requêtes MCP et décide selon des politiques par outil, avec des niveaux de risque du read-only au critique.

18 Aug 2026
infoq.com →
Notable

IAM Policy Autopilot lit désormais les fichiers de plan Terraform

AWS étend IAM Policy Autopilot à l analyse des plans Terraform pour générer de façon déterministe des politiques IAM restreintes, à affiner ensuite. Cela s attaque au péché capital des équipes pressées : le Action: «*» temporaire qui reste trois ans. Le déterminisme compte : ce n est pas un LLM qui devine.

17 Aug 2026
aws.amazon.com →
Release

Grafana 13.2.0 et correctifs simultanés sur cinq branches

Grafana a publié 13.2.0 en même temps que 13.1.4, 13.0.7, 12.4.9 et 12.3.11 le même jour — signature d une release coordonnée portant des correctifs de sécurité vers les anciennes branches. Côté fonctionnalités : alerting avec import et templates de notification, provisioning avec Git Sync étendu et webhooks multiplateformes. Les scripted dashboards sont dépréciés.

18 Aug 2026
github.com/grafana →
Mineur

Amazon ECR passe à 25 règles de réplication par registry

La limite augmente et permet des stratégies de réplication plus précises, par exemple distribuer des images sur de nombreuses régions avec des règles par préfixe. Sur un déploiement multi-région partagé entre équipes, l ancienne limite imposait des règles trop larges — et répliquer trop d images coûte cher.

17 Aug 2026
aws.amazon.com →
Notable

MWAA Serverless ajoute PythonOperator et BashOperator

Amazon MWAA Serverless peut désormais exécuter des scripts Python et shell personnalisés dans le runtime serverless, sans provisionner d infrastructure supplémentaire. C était le manque qui gardait beaucoup d équipes sur MWAA classique : sans ces deux opérateurs, toute étape de glue dans un DAG imposait des workers.

18 Aug 2026
aws.amazon.com →
🏗️

Architecture & Best Practices

Notable

Netflix libère son workflow agentique acteur-critique d inférence causale

Au-delà du domaine statistique, c est le patron architectural qui compte. Netflix sépare deux agents : l acteur prend un plan d analyse défini par des humains et un notebook templaté, produit des specs et exécute ; le critique relit la sortie, la note et recommande des modifications. La clé : les agents ne produisent pas une réponse finale, ils publient plans, specs, graphiques et notebooks qu un humain peut inspecter et ré-exécuter. Le critique a détecté un biais d early adopters qu une analyse naïve aurait manqué.

18 Aug 2026
infoq.com →
Notable

Cloudflare mesure l adoption du RFC 9234 et trouve deux Tier 1 supprimant OTC

Le RFC 9234 permet aux routeurs de rejeter les fuites de routes par eux-mêmes, via les BGP Roles et l attribut Only to Customer (OTC), plutôt que des filtres maintenus à la main. Cloudflare a mesuré l adoption réelle et trouvé deux réseaux Tier 1 supprimant l attribut OTC — cassant la garantie là où elle compte le plus. Cas d école d un mécanisme correct dégradé par des implémentations partielles.

18 Aug 2026
blog.cloudflare.com →
🔗

Fullstack

Bêta

pnpm 12.0.0-rc.7 : les registries déclarés une seule fois

Release candidate chargée. Le paramètre registries déclare chaque registry une seule fois, indexé par URL, avec tout son contenu : layout des URLs de tarball, scopes routés et préfixe de bare specifier. De plus, node_modules/.modules.yaml cesse d enregistrer les registries de résolution — héritage d un ancien format de lockfile. Avec enableGlobalVirtualStore, chaque processus reçoit NODE_PATH et un hook de résolution pour les paquets fantômes, en CJS comme en ESM.

18 Aug 2026
github.com/pnpm →
Sécurité

better-auth 1.7.1 : vérification des signatures SAML durcie

Patch de suivi de 1.7.0 avec un correctif notable : dans @better-auth/sso, la vérification de signature des assertions SAML valide désormais la signature sur l assertion brute au lieu de faire confiance à une réponse déjà parsée, avec politique de signature et limites de taille sur les métadonnées SP. C est précisément la classe de bug qui permet le signature wrapping. Côté core : transactions natives pour les instances de test PostgreSQL et MySQL.

18 Aug 2026
github.com/better-auth →
Release

Turborepo 2.10.11 : cache les tâches uv et respecte gitignore sans métadonnées git

Release avec plusieurs correctifs qui répondent à de vraies douleurs des gros monorepos. Turborepo cache désormais les tâches natives de l outil uv, respecte gitignore même sans métadonnées git — le cas classique du checkout CI sans .git — et tolère les fichiers d entrée transitoires. Il évite aussi le parcours répété des entrypoints en mode strict.

18 Aug 2026
github.com/vercel →