Backend & Fullstack

Backend & Fullstack — August 31, 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Breaking

Zod 4.5: z.compile() convierte la validación en un problema resuelto

La feature estrella es z.compile(schema): pre-compilás cualquier schema y lo usás exactamente igual, pero parsea 3–9x más rápido (objeto de 20 keys: 301 ns → 38 ns). En el bench Moltar parseSafe, Zod compilado marca 47.5M ops/s y le pasa por arriba a typia (45.3M) — contra 11.6M del Zod sin compilar. Suma z.validate() como fast-path booleano (hasta 16x más rápido con input inválido), z.deepPartial(), z.properties(), z.creditCard() con checksum de Luhn, y una reducción de 9x en memoria por schema. Si validás payloads en cada request de tu API, esto es un golazo directo al p99. Ojo igual: el tren de patches 4.5.1 → 4.5.4 salió en menos de 24 horas, así que anclá en 4.5.4.

28 Aug 2026
github.com/colinhacks/zod →
Breaking

Cloudflare Workers acepta TCP entrante y rompe ocho años de solo-HTTP

Un handler nuevo, connect(socket), deja que un Worker reciba conexiones TCP crudas ruteadas vía Spectrum. gRPC es el primer protocolo encima: el Worker sirve unary y server-streaming traduciendo con gRPC-web (bidireccional no, por los límites de stream de HTTP/2). El socket se puede pasar a un Durable Object, o a un Container vía getTcpPort(), que sí soporta full-duplex. Traducción: el edge ahora termina protocolos binarios arbitrarios — brokers de mensajes, proxies de base de datos, lo que tengas — con lógica de ruteo en JavaScript por delante. Está en private beta. Detalle jugoso: Cloudflare admitió que internamente no usa gRPC, usa Cap n Proto.

29 Aug 2026
infoq.com →
Release

pnpm 12.1.0: la orquestación del monorepo deja de trabajar por chunks

La RFC 23 aterriza: pnpm -r run y pnpm -r exec ahora schedulean por task, no por grupo topológico. Un proyecto arranca apenas terminan sus dependencias, sin esperar a proyectos ajenos que caían en el mismo chunk. Una sección tasks en pnpm-workspace.yaml declara dependencias con la convención ^ y admite tasks.<name>.concurrency para limitar cuántas instancias corren a la vez. Además: --resume-from ahora persiste las tasks que ya pasaron, sideEffectsCache se vuelve un objeto con read/write/remote, y los artefactos remotos verificados se re-verifican contra la política actual antes de reusarse. Ojo con esto: el scope en pnpm-workspace.yaml ahora se ignora con warning, porque un archivo commiteado al repo podía redirigir un scope como @acme en todos los proyectos del usuario tras un login rutinario. Usá --scope o PNPM_CONFIG_SCOPE.

29 Aug 2026
github.com/pnpm/pnpm →
Seguridad

El conector MariaDB de npm: SQL injection por charset y password en claro pese a ssl true

Se publicó un racimo de siete advisories contra los conectores MariaDB (npm, JDBC y R2DBC) el mismo día. Los dos que te tocan si escribís Node: SQL injection en el escapado de parámetros Buffer bajo los charsets de cliente big5, gbk, sjis, cp932 y gb18030 (CVSS 6.5) — el escapado asume single-byte donde el charset es multi-byte, el clásico. Y la transmisión de credenciales en texto plano: con ssl: true pero sin CA ni certificado de servidor configurado, el conector valida el fingerprint después del intercambio de autenticación, así que un MITM activo que presente su propio certificado se lleva la password antes de que la conexión se aborte. Si tu app usa charset asiático o confía en ssl: true pelado, actualizá y configurá CA explícita.

28 Aug 2026
github.com/advisories →
Destacado

Uber convierte Git en un servicio: checkout de monorepo en menos de 500 ms

Los sistemas de automatización de Uber invocan Git millones de veces por día, y cada servicio mantenía su propio checkout completo. Clonar el monorepo de Go solo pedía 15 minutos, 6 cores, 32 GB de RAM y 40+ GB de disco. GitFarm centraliza todo detrás de una API gRPC: un Gateway hace authn/authz y rutea a clusters backend que ejecutan comandos en sandboxes efímeros, sobre clones bare sincronizados por push más fetch periódico, con pools de checkouts pre-calentados. Los workflows multi-comando van por sesiones gRPC bidireccionales. Números: checkout bajo 500 ms contra 10–15 minutos en frío, y −80% de uso de recursos del lado cliente. El servicio de code ownership pasó de 70+ cores y 400 GB a 16 cores y 32 GB. Si tu CI clona el monorepo en cada job, acá tenés la arquitectura para dejar de hacerlo.

28 Aug 2026
infoq.com →

Backend TypeScript & Runtimes

Patch

workerd v1.20260831.1: el runtime de Workers sigue con su build diaria

Tres builds del runtime open-source de Cloudflare Workers durante el fin de semana — v1.20260829.1, v1.20260830.1 y v1.20260831.1. Nada de esto es una feature en sí, pero la fecha del tag es literalmente tu compatibility_date: si estás fijando una vieja, cada build que pasa es superficie de comportamiento que no estás tomando. Vale sobre todo esta semana, con el handler connect(socket) de TCP entrante moviéndose en private beta.

31 Aug 2026
github.com/cloudflare/workerd →
Patch

Zod 4.5.1 → 4.5.4 en menos de 24 horas: anclá en la última

Después de la GA de 4.5.0 salieron cuatro patches en un día. El último, 4.5.4, arregla que el recorrido de ciclos disparara una default factory que no correspondía — o sea, schemas con referencias circulares y .default(() => ...) podían ejecutar el factory de más. Si ya saltaste a 4.5, no te quedes en 4.5.0.

29 Aug 2026
github.com/colinhacks/zod →
🧩

Frameworks & Libraries

Patch

React Router 8.3.1 y 7.18.3: patches en paralelo para las dos líneas

El equipo sacó las dos ramas el mismo día, con quince minutos de diferencia. Que 7.x siga recibiendo patches en paralelo con 8.x es la señal que importa si todavía no migraste: la línea vieja no está congelada, pero tampoco vas a ver features nuevas ahí. El changelog completo vive en el CHANGELOG.md del repo, no en el cuerpo del release.

28 Aug 2026
github.com/remix-run/react-router →
Beta

TanStack Solid Start 2.0.0-rc.4 se sincroniza con Solid 2.0 rc.4

Todo el stack Solid de TanStack subió a rc.4 de una: solid-router, solid-start, solid-start-client, solid-start-server, solid-router-ssr-query y devtools. El cambio de fondo es el bump a [email protected] y @solidjs/[email protected]. Si estás siguiendo Solid 2.0 hacia la GA, TanStack va pegado al tren — pero rc.4 todavía es rc, no lo pongas en producción.

29 Aug 2026
github.com/TanStack/router →
Beta

Next.js 16.4.0-canary.12: el tren de la 16.4 no para

Otra canary de la línea 16.4, publicada el sábado. Para quien mantiene API routes y route handlers, la canary sigue siendo el lugar donde se ven los cambios de runtime del lado servidor antes de que lleguen al stable. No es para producción, pero si tenés un canary channel en staging vale la pena mirarlo antes de la GA.

29 Aug 2026
github.com/vercel/next.js →
🗄️

Databases & Data

Patch

BullMQ 6.3.2 y el port Python 3.2.0: el backend manda en el blocking timeout

6.3.2 sube msgpackr a 2.1.0 y uuid a 1.26.0 en el core Rust, y en el port Python delega maximumBlockTimeout al backend en lugar de calcularlo en el worker — que es lo correcto cuando el backend puede ser Redis o Postgres. Detrás vinieron vpy3.1.1, vrs1.2.8 y vpy3.2.0 en tres días. BullMQ mantiene cuatro runtimes en paralelo ahora (Node, Rust, Python, Elixir); si tu queue cruza lenguajes, mirá que las versiones acompañen.

29 Aug 2026
github.com/taskforcesh/bullmq →
Seguridad

SeaweedFS: path traversal en el header X-Amz-Copy-Source permite leer objetos de otro bucket

CVSS 7.7 en el gateway S3 de SeaweedFS: el header X-Amz-Copy-Source no sanitiza el path, así que un usuario con acceso a un bucket puede leer objetos de otro. Vino acompañado de un segundo advisory (CVSS 4.3) donde la API REST de S3Tables/Iceberg deja que un usuario S3 de bajo privilegio enumere table buckets del administrador. Si usás SeaweedFS como almacenamiento S3-compatible auto-hosteado, el aislamiento entre buckets es exactamente lo que estabas comprando — revisá versiones.

28 Aug 2026
github.com/advisories →
☁️

Cloud & DevOps

Destacado

Cloudflare AI Search: crawl, embed y retrieval en un solo comando

Cloudflare junta primitivas que hasta ahora eran separadas en un pipeline end-to-end: crawling, ingesta, embedding y retrieval con un comando. Trae discovery mode (encuentra páginas sin sitemap), búsqueda multimodal sobre datos estructurados y no estructurados, y un endpoint público que consulta varias instancias sin auth. Se despliega como Worker o se expone en /mcp y /search. Lo interesante es el pricing: embedding y re-ranking gratis con los modelos default de Workers AI, y solo cobran generación de respuesta y query rewriting. En beta es todo gratis. Si venías armando RAG a mano con Vectorize, esto te borra medio pipeline.

30 Aug 2026
infoq.com →
Destacado

AKS: tu PDB al 100% es lo que está bloqueando los upgrades

Microsoft publicó guía nueva para Node Auto-Provisioning y el punto central es incómodo: un Pod Disruption Budget que exige que el 100% de las réplicas siga disponible impide drenar el nodo por completo, y con eso te bloquea consolidación y upgrades. Del lado de infra, WhenEmptyOrUnderutilized habilita bin-packing, consolidateAfter demora la consolidación y expireAfter fuerza una vida máxima del nodo. La distinción clave que mucha gente pasa por alto: todos esos controles gobiernan disrupción voluntaria. Fallos de hardware y evictions de Spot no los toca nadie — si corrés Spot, tu app tiene que tolerar interrupción, punto.

28 Aug 2026
infoq.com →
Seguridad

Portainer: endpoint de restore sin autenticación = takeover de admin

En instancias de Portainer sin inicializar, el endpoint de restore no pide autenticación, y un atacante puede restaurar un backup propio y quedarse con el admin. El escenario real es feo y común: levantás Portainer en un host, lo dejás expuesto un rato mientras terminás otra cosa, y esa ventana entre el deploy y la creación del primer usuario es toda la superficie que hace falta. Regla vieja que sigue valiendo: nunca expongas un panel de administración de containers antes de completar su setup inicial.

28 Aug 2026
github.com/advisories →
🏗️

Architecture & Best Practices

Destacado

AWS libera Kiro Crew y el diseño de seguridad es lo que hay que mirar

Apache 2.0, orquesta múltiples agentes de coding asincrónicos vía Agent Client Protocol, con memoria persistente, skills reutilizables, jobs agendados y concurrencia. Corre sobre Kiro CLI en macOS, Linux y Windows, e integra herramientas externas por MCP y webhooks. Lo que vale para un senior no es el agente: es el modelo de defense in depth que documentan — sandboxing a nivel OS, comandos denegados por default, bloqueo de patrones sospechosos, validación de input, redacción de credenciales y audit logs firmados. Ese es el checklist que deberías estar aplicando a cualquier proceso automatizado con acceso a tu repo, use o no agentes. Adopción interna: 39.000 devs de Amazon y 500 contributors en seis meses sobre el precursor MeshClaw. La queja recurrente: quema tokens bastante más rápido que Kiro CLI.

30 Aug 2026
infoq.com →
Seguridad

9router: dos bypasses de auth convierten tu proxy de LLM en relay abierto y SSRF

Dos advisories el mismo día contra el mismo proxy: acceso no autenticado a /v1 por spoofing del header Host (CVSS 8.2, con SSRF de yapa) y bypass de autorización en el rewrite de /codex (CVSS 8.6). El patrón es el que te tiene que quedar: confiar en un header controlado por el cliente para decidir autorización. Lo mismo aparece esta semana en phpSysInfo, donde la allowlist de IPs se saltea spoofeando X-Forwarded-For. Si tu gateway resuelve identidad o política desde Host, X-Forwarded-For o Client-IP sin un proxy de confianza que los reescriba, tenés el mismo bug.

28 Aug 2026
github.com/advisories →
🔗

Fullstack

Release

pnpm 11.25.0 sale junto a la 12.1.0: la línea anterior sigue viva

El equipo publicó v12.1.0 y v11.25.0 con veinte segundos de diferencia, más [email protected]. Que la 11.x siga recibiendo minors el mismo día que la 12.x es buena noticia si todavía no migraste — pnpm 12 cambió el manejo de dependencias git (ahora son identidades, no transportes) y eso rompe suposiciones en monorepos grandes. Tenés margen para planificar el salto sin quedarte sin patches.

29 Aug 2026
github.com/pnpm/pnpm →
🔥

Top Stories

Breaking

Zod 4.5: z.compile() turns validation into a solved problem

The flagship feature is z.compile(schema): pre-compile any schema, use it exactly as before, and parsing gets 3–9x faster (a 20-key object goes 301 ns → 38 ns). On the Moltar parseSafe benchmark, compiled Zod hits 47.5M ops/s and overtakes typia (45.3M) — against 11.6M for uncompiled Zod. It also adds z.validate() as a boolean fast-path (up to 16x faster on invalid input), z.deepPartial(), z.properties(), z.creditCard() with a Luhn checksum, and a 9x cut in per-schema memory. If you validate payloads on every API request, this lands straight on your p99. Note the 4.5.1 → 4.5.4 patch train shipped in under 24 hours, so pin 4.5.4.

28 Aug 2026
github.com/colinhacks/zod →
Breaking

Cloudflare Workers accepts inbound TCP, ending eight years of HTTP-only

A new connect(socket) handler lets a Worker receive raw TCP connections routed through Spectrum. gRPC is the first protocol on top: the Worker serves unary and server-streaming via gRPC-web translation (no bidirectional, due to HTTP/2 stream-level constraints). The socket can be handed to a Durable Object, or to a Container via getTcpPort(), which does support full duplex. Translation: the edge now terminates arbitrary binary protocols — message brokers, database proxies, whatever you have — with JavaScript routing logic in front. Currently private beta. Juicy detail: Cloudflare admitted it does not use gRPC internally, it uses Cap n Proto.

29 Aug 2026
infoq.com →
Release

pnpm 12.1.0: monorepo orchestration stops working in chunks

RFC 23 lands: pnpm -r run and pnpm -r exec now schedule per task, not per topological chunk. A project starts as soon as its own dependencies finish, instead of waiting on unrelated projects that shared its chunk. A tasks section in pnpm-workspace.yaml declares dependencies with the ^ convention and supports tasks.<name>.concurrency to cap simultaneous instances. Also: --resume-from now persists tasks that already passed, sideEffectsCache becomes an object with read/write/remote, and verified remote artifacts are re-verified against current trust and policy before reuse. Watch this one: a scope in pnpm-workspace.yaml is now ignored with a warning, because a repository-committed file could redirect a scope such as @acme across all of a user other projects after one routine login. Use --scope or PNPM_CONFIG_SCOPE instead.

29 Aug 2026
github.com/pnpm/pnpm →
Security

The npm MariaDB connector: charset SQL injection and cleartext password despite ssl true

A cluster of seven advisories landed against the MariaDB connectors (npm, JDBC and R2DBC) on the same day. The two that matter if you write Node: SQL injection in Buffer parameter escaping under the big5, gbk, sjis, cp932 and gb18030 client charsets (CVSS 6.5) — escaping assumes single-byte where the charset is multi-byte, the classic. And cleartext credential transmission: with ssl: true but no CA or server certificate configured, the connector validates the fingerprint after the authentication exchange, so an active MITM presenting its own certificate collects the password before the connection aborts. If your app uses an Asian charset or relies on a bare ssl: true, upgrade and configure an explicit CA.

28 Aug 2026
github.com/advisories →
Notable

Uber turns Git into a service: monorepo checkout in under 500 ms

Uber automation systems invoke Git millions of times a day, and each service kept its own full checkout. Cloning the Go monorepo alone cost 15 minutes, 6 cores, 32 GB of RAM and 40+ GB of disk. GitFarm centralizes it behind a gRPC API: a Gateway handles authn/authz and routes to backend clusters that run commands in ephemeral sandboxes, over bare clones synced by push plus periodic fetch, with pools of pre-warmed checkouts. Multi-command workflows use bidirectional gRPC sessions. The numbers: checkout under 500 ms versus 10–15 minute cold starts, and client-side resource use down more than 80%. The code ownership service went from 70+ cores and 400 GB to 16 cores and 32 GB. If your CI clones the monorepo on every job, here is the architecture to stop.

28 Aug 2026
infoq.com →

Backend TypeScript & Runtimes

Patch

workerd v1.20260831.1: the Workers runtime keeps its daily build cadence

Three builds of Cloudflare open-source Workers runtime over the weekend — v1.20260829.1, v1.20260830.1 and v1.20260831.1. None of these is a feature in itself, but the tag date is literally your compatibility_date: if you are pinned to an old one, every passing build is behavior surface you are not taking. Especially relevant this week, with the inbound-TCP connect(socket) handler moving through private beta.

31 Aug 2026
github.com/cloudflare/workerd →
Patch

Zod 4.5.1 → 4.5.4 in under 24 hours: pin the last one

Four patches shipped within a day of the 4.5.0 GA. The last one, 4.5.4, stops the cycle walk from firing a default factory it should not have — meaning schemas with circular references and .default(() => ...) could run the factory extra times. If you already jumped to 4.5, do not sit on 4.5.0.

29 Aug 2026
github.com/colinhacks/zod →
🧩

Frameworks & Libraries

Patch

React Router 8.3.1 and 7.18.3: parallel patches on both lines

The team shipped both branches on the same day, fifteen minutes apart. That 7.x still gets patches in parallel with 8.x is the signal that matters if you have not migrated: the old line is not frozen, but you will not see new features there either. The full changelog lives in the repo CHANGELOG.md, not in the release body.

28 Aug 2026
github.com/remix-run/react-router →
Beta

TanStack Solid Start 2.0.0-rc.4 syncs with Solid 2.0 rc.4

The whole TanStack Solid stack moved to rc.4 at once: solid-router, solid-start, solid-start-client, solid-start-server, solid-router-ssr-query and devtools. The underlying change is the bump to [email protected] and @solidjs/[email protected]. If you are tracking Solid 2.0 toward GA, TanStack is riding right behind it — but rc.4 is still an rc, keep it out of production.

29 Aug 2026
github.com/TanStack/router →
Beta

Next.js 16.4.0-canary.12: the 16.4 train keeps rolling

Another canary on the 16.4 line, published on Saturday. If you maintain API routes and route handlers, the canary is still where server-side runtime changes surface before they reach stable. Not for production, but if you run a canary channel in staging it is worth watching ahead of GA.

29 Aug 2026
github.com/vercel/next.js →
🗄️

Databases & Data

Patch

BullMQ 6.3.2 and the Python port 3.2.0: the backend owns the blocking timeout

6.3.2 bumps msgpackr to 2.1.0 and uuid to 1.26.0 in the Rust core, and in the Python port delegates maximumBlockTimeout to the backend instead of computing it in the worker — which is correct once the backend can be Redis or Postgres. Behind it came vpy3.1.1, vrs1.2.8 and vpy3.2.0 across three days. BullMQ now maintains four runtimes in parallel (Node, Rust, Python, Elixir); if your queue spans languages, check the versions line up.

29 Aug 2026
github.com/taskforcesh/bullmq →
Security

SeaweedFS: path traversal in the X-Amz-Copy-Source header allows cross-bucket object reads

CVSS 7.7 in the SeaweedFS S3 gateway: the X-Amz-Copy-Source header does not sanitize the path, so a user with access to one bucket can read objects from another. It came alongside a second advisory (CVSS 4.3) where the S3Tables/Iceberg REST management API lets a low-privileged S3 user enumerate administrator-owned table buckets. If you run SeaweedFS as self-hosted S3-compatible storage, bucket isolation is exactly what you were buying — check your versions.

28 Aug 2026
github.com/advisories →
☁️

Cloud & DevOps

Notable

Cloudflare AI Search: crawl, embed and retrieval in a single command

Cloudflare folds previously separate primitives into an end-to-end pipeline: crawling, ingestion, embedding and retrieval in one command. It brings discovery mode (finds pages without a sitemap), multimodal search across structured and unstructured data, and a public endpoint that queries several instances without auth. Deploy it as a Worker or expose it at /mcp and /search. The interesting part is pricing: embedding and re-ranking are free with default Workers AI models, and only answer generation and query rewriting are billed. Everything is free during beta. If you were hand-rolling RAG on Vectorize, this deletes half your pipeline.

30 Aug 2026
infoq.com →
Notable

AKS: your 100% PDB is what is blocking your upgrades

Microsoft published new Node Auto-Provisioning guidance and the core point is uncomfortable: a Pod Disruption Budget demanding 100% of replicas stay available prevents the node from draining at all, and that blocks consolidation and upgrades. On the infrastructure side, WhenEmptyOrUnderutilized enables bin-packing, consolidateAfter delays consolidation and expireAfter enforces a maximum node lifetime. The key distinction many people miss: all of those controls govern voluntary disruption. Hardware failures and Spot evictions are untouched — if you run Spot, your app has to tolerate interruption, full stop.

28 Aug 2026
infoq.com →
Security

Portainer: unauthenticated restore endpoint = admin takeover

On uninitialized Portainer instances the restore endpoint requires no authentication, and an attacker can restore their own backup and walk away with admin. The real-world scenario is ugly and common: you bring Portainer up on a host, leave it exposed for a while as you finish something else, and that window between deploy and first-user creation is all the surface needed. Old rule that still holds: never expose a container admin panel before its initial setup is complete.

28 Aug 2026
github.com/advisories →
🏗️

Architecture & Best Practices

Notable

AWS open sources Kiro Crew, and the security design is the part worth reading

Apache 2.0, orchestrating multiple asynchronous coding agents over the Agent Client Protocol, with persistent memory, reusable skills, scheduled jobs and concurrency. It runs on Kiro CLI across macOS, Linux and Windows, and integrates external tools via MCP and webhooks. The part worth a senior time is not the agent: it is the documented defense in depth model — OS-level sandboxing, denied-by-default commands, suspicious-pattern blocking, input validation, credential redaction and signed audit logs. That is the checklist you should be applying to any automated process with access to your repo, agents or not. Internal adoption: 39,000 Amazon developers and 500 contributors in six months on the MeshClaw precursor. The recurring complaint: it burns tokens noticeably faster than Kiro CLI.

30 Aug 2026
infoq.com →
Security

9router: two auth bypasses turn your LLM proxy into an open relay and SSRF

Two advisories on the same day against the same proxy: unauthenticated /v1 access via Host header spoofing (CVSS 8.2, with SSRF thrown in) and an authorization bypass in the /codex rewrite (CVSS 8.6). The pattern is what should stick: trusting a client-controlled header to make an authorization decision. The same shape shows up this week in phpSysInfo, where the IP allowlist is bypassed by spoofing X-Forwarded-For. If your gateway resolves identity or policy from Host, X-Forwarded-For or Client-IP without a trusted proxy rewriting them, you have the same bug.

28 Aug 2026
github.com/advisories →
🔗

Fullstack

Release

pnpm 11.25.0 ships alongside 12.1.0: the previous line stays alive

The team published v12.1.0 and v11.25.0 twenty seconds apart, plus [email protected]. That 11.x still receives minors on the same day as 12.x is good news if you have not migrated — pnpm 12 changed git dependency handling (they are identities now, not transports) and that breaks assumptions in large monorepos. You have room to plan the jump without going unpatched.

29 Aug 2026
github.com/pnpm/pnpm →
🔥

Top Stories

Breaking

Zod 4.5 : z.compile() fait de la validation un problème résolu

La fonctionnalité phare est z.compile(schema) : pré-compilez n importe quel schéma, utilisez-le à l identique, et le parsing devient 3 à 9x plus rapide (objet de 20 clés : 301 ns → 38 ns). Sur le benchmark Moltar parseSafe, Zod compilé atteint 47,5M ops/s et dépasse typia (45,3M) — contre 11,6M pour Zod non compilé. S ajoutent z.validate() en fast-path booléen (jusqu à 16x plus rapide sur entrée invalide), z.deepPartial(), z.properties(), z.creditCard() avec somme de Luhn, et une réduction de 9x de la mémoire par schéma. Si vous validez des payloads à chaque requête, l effet est direct sur le p99. Attention : le train de patches 4.5.1 → 4.5.4 est sorti en moins de 24 heures, épinglez donc 4.5.4.

28 Aug 2026
github.com/colinhacks/zod →
Breaking

Cloudflare Workers accepte le TCP entrant et met fin à huit ans de HTTP seul

Un nouveau handler connect(socket) permet à un Worker de recevoir des connexions TCP brutes routées via Spectrum. gRPC est le premier protocole par-dessus : le Worker sert l unary et le server-streaming par traduction gRPC-web (pas de bidirectionnel, contraintes de stream HTTP/2). Le socket peut être transmis à un Durable Object, ou à un Container via getTcpPort(), qui supporte le full duplex. Traduction : l edge termine désormais des protocoles binaires arbitraires — brokers de messages, proxies de base de données — avec une logique de routage JavaScript en amont. En bêta privée. Détail savoureux : Cloudflare reconnaît ne pas utiliser gRPC en interne, mais Cap n Proto.

29 Aug 2026
infoq.com →
Release

pnpm 12.1.0 : l orchestration monorepo abandonne les chunks

La RFC 23 arrive : pnpm -r run et pnpm -r exec planifient désormais par tâche, pas par groupe topologique. Un projet démarre dès que ses dépendances sont terminées, sans attendre des projets sans rapport partageant son chunk. Une section tasks dans pnpm-workspace.yaml déclare les dépendances avec la convention ^ et supporte tasks.<name>.concurrency. Aussi : --resume-from persiste les tâches déjà réussies, sideEffectsCache devient un objet avec read/write/remote, et les artefacts distants vérifiés sont re-vérifiés avant réutilisation. Attention : un scope dans pnpm-workspace.yaml est maintenant ignoré avec avertissement, car un fichier commité pouvait rediriger un scope comme @acme dans tous les autres projets après un simple login. Utilisez --scope ou PNPM_CONFIG_SCOPE.

29 Aug 2026
github.com/pnpm/pnpm →
Sécurité

Le connecteur MariaDB npm : injection SQL par charset et mot de passe en clair malgré ssl true

Une grappe de sept advisories a visé les connecteurs MariaDB (npm, JDBC et R2DBC) le même jour. Les deux qui comptent en Node : injection SQL dans l échappement des paramètres Buffer sous les charsets client big5, gbk, sjis, cp932 et gb18030 (CVSS 6.5) — l échappement suppose du single-byte là où le charset est multi-byte. Et la transmission des identifiants en clair : avec ssl: true mais sans CA ni certificat serveur configuré, le connecteur valide l empreinte après l échange d authentification, si bien qu un MITM actif récupère le mot de passe avant l abandon de la connexion. Mettez à jour et configurez une CA explicite.

28 Aug 2026
github.com/advisories →
Notable

Uber transforme Git en service : checkout monorepo en moins de 500 ms

Les systèmes d automatisation d Uber invoquent Git des millions de fois par jour, chaque service gardant son propre checkout complet. Cloner le monorepo Go coûtait 15 minutes, 6 cœurs, 32 Go de RAM et 40+ Go de disque. GitFarm centralise le tout derrière une API gRPC : une Gateway gère authn/authz et route vers des clusters backend exécutant les commandes dans des sandboxes éphémères, sur des clones bare synchronisés, avec des pools de checkouts préchauffés. Les workflows multi-commandes passent par des sessions gRPC bidirectionnelles. Les chiffres : checkout sous 500 ms contre 10 à 15 minutes à froid, et −80% de ressources côté client.

28 Aug 2026
infoq.com →

Backend TypeScript & Runtimes

Patch

workerd v1.20260831.1 : le runtime Workers poursuit sa build quotidienne

Trois builds du runtime open source Cloudflare Workers durant le week-end — v1.20260829.1, v1.20260830.1 et v1.20260831.1. Aucune n est une fonctionnalité en soi, mais la date du tag est littéralement votre compatibility_date : rester épinglé sur une ancienne, c est renoncer à toute cette surface de comportement. Pertinent cette semaine, avec le handler TCP entrant connect(socket) en bêta privée.

31 Aug 2026
github.com/cloudflare/workerd →
Patch

Zod 4.5.1 → 4.5.4 en moins de 24 heures : épinglez la dernière

Quatre patches en une journée après la GA de 4.5.0. Le dernier, 4.5.4, empêche le parcours de cycles de déclencher une default factory à tort — des schémas avec références circulaires et .default(() => ...) pouvaient exécuter la factory en trop. Ne restez pas sur 4.5.0.

29 Aug 2026
github.com/colinhacks/zod →
🧩

Frameworks & Libraries

Patch

React Router 8.3.1 et 7.18.3 : patches parallèles sur les deux lignes

L équipe a publié les deux branches le même jour, à quinze minutes d intervalle. Que 7.x reçoive encore des patches en parallèle de 8.x est le signal qui compte si vous n avez pas migré : l ancienne ligne n est pas gelée, mais n aura pas de nouvelles fonctionnalités. Le changelog complet est dans le CHANGELOG.md du dépôt.

28 Aug 2026
github.com/remix-run/react-router →
Bêta

TanStack Solid Start 2.0.0-rc.4 se synchronise avec Solid 2.0 rc.4

Toute la stack Solid de TanStack passe en rc.4 d un coup : solid-router, solid-start, solid-start-client, solid-start-server, solid-router-ssr-query et devtools. Le changement de fond est le bump vers [email protected] et @solidjs/[email protected]. rc.4 reste une rc : pas de production.

29 Aug 2026
github.com/TanStack/router →
Bêta

Next.js 16.4.0-canary.12 : le train 16.4 continue

Une nouvelle canary de la ligne 16.4, publiée samedi. Pour qui maintient des API routes et des route handlers, la canary reste l endroit où les changements de runtime côté serveur apparaissent avant le stable. Pas pour la production, mais utile en staging avant la GA.

29 Aug 2026
github.com/vercel/next.js →
🗄️

Databases & Data

Patch

BullMQ 6.3.2 et le port Python 3.2.0 : le backend décide du blocking timeout

6.3.2 passe msgpackr en 2.1.0 et uuid en 1.26.0 dans le cœur Rust, et le port Python délègue maximumBlockTimeout au backend au lieu de le calculer dans le worker — correct dès lors que le backend peut être Redis ou Postgres. Ont suivi vpy3.1.1, vrs1.2.8 et vpy3.2.0 en trois jours. BullMQ maintient désormais quatre runtimes en parallèle.

29 Aug 2026
github.com/taskforcesh/bullmq →
Sécurité

SeaweedFS : path traversal dans l en-tête X-Amz-Copy-Source permettant la lecture inter-buckets

CVSS 7.7 dans la gateway S3 de SeaweedFS : l en-tête X-Amz-Copy-Source ne nettoie pas le chemin, un utilisateur ayant accès à un bucket peut lire les objets d un autre. Un second advisory (CVSS 4.3) permet à un utilisateur S3 peu privilégié d énumérer les table buckets de l administrateur. Vérifiez vos versions.

28 Aug 2026
github.com/advisories →
☁️

Cloud & DevOps

Notable

Cloudflare AI Search : crawl, embed et retrieval en une seule commande

Cloudflare regroupe des primitives jusque-là séparées en un pipeline end-to-end : crawling, ingestion, embedding et retrieval en une commande. Avec un discovery mode (trouve les pages sans sitemap), une recherche multimodale et un endpoint public interrogeant plusieurs instances sans auth. Déployable comme Worker ou exposé sur /mcp et /search. Le pricing est notable : embedding et re-ranking gratuits avec les modèles Workers AI par défaut, seuls la génération de réponse et la réécriture de requête sont facturées.

30 Aug 2026
infoq.com →
Notable

AKS : votre PDB à 100% est ce qui bloque vos upgrades

Microsoft publie de nouvelles recommandations pour Node Auto-Provisioning, et le point central dérange : un Pod Disruption Budget exigeant que 100% des réplicas restent disponibles empêche tout drain du nœud, bloquant consolidation et upgrades. Côté infra, WhenEmptyOrUnderutilized active le bin-packing, consolidateAfter retarde la consolidation et expireAfter impose une durée de vie maximale. Distinction clé : ces contrôles ne gouvernent que la disruption volontaire.

28 Aug 2026
infoq.com →
Sécurité

Portainer : endpoint de restore sans authentification = prise de contrôle admin

Sur les instances Portainer non initialisées, l endpoint de restore n exige aucune authentification : un attaquant restaure son propre backup et récupère l admin. Le scénario réel est banal : vous déployez Portainer, le laissez exposé un moment, et la fenêtre entre le déploiement et la création du premier utilisateur suffit. Règle intemporelle : n exposez jamais un panneau d administration de containers avant la fin de son setup initial.

28 Aug 2026
github.com/advisories →
🏗️

Architecture & Best Practices

Notable

AWS ouvre Kiro Crew, et c est le design de sécurité qu il faut lire

Apache 2.0, orchestrant plusieurs agents de coding asynchrones via l Agent Client Protocol, avec mémoire persistante, skills réutilisables, jobs planifiés et concurrence. Tourne sur Kiro CLI (macOS, Linux, Windows), intègre des outils externes via MCP et webhooks. Ce qui vaut le détour n est pas l agent mais le modèle documenté de defense in depth : sandboxing OS, commandes refusées par défaut, blocage de motifs suspects, validation d entrée, rédaction des identifiants et audit logs signés. Adoption interne : 39 000 développeurs Amazon et 500 contributeurs en six mois.

30 Aug 2026
infoq.com →
Sécurité

9router : deux contournements d auth transforment votre proxy LLM en relais ouvert et SSRF

Deux advisories le même jour contre le même proxy : accès non authentifié à /v1 par spoofing de l en-tête Host (CVSS 8.2, avec SSRF en prime) et contournement d autorisation dans la réécriture /codex (CVSS 8.6). Le motif à retenir : faire confiance à un en-tête contrôlé par le client pour une décision d autorisation. Même forme cette semaine dans phpSysInfo via X-Forwarded-For.

28 Aug 2026
github.com/advisories →
🔗

Fullstack

Release

pnpm 11.25.0 sort avec la 12.1.0 : l ancienne ligne reste vivante

L équipe a publié v12.1.0 et v11.25.0 à vingt secondes d intervalle, plus [email protected]. Que 11.x reçoive encore des minors le même jour que 12.x est une bonne nouvelle si vous n avez pas migré — pnpm 12 a changé la gestion des dépendances git (désormais des identités, non des transports), ce qui casse des hypothèses dans les gros monorepos.

29 Aug 2026
github.com/pnpm/pnpm →