Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Seguridad

CanisterSprawl: pgserve comprometido en npm con worm autorreplicante de credenciales

Las versiones 1.1.11, 1.1.12 y 1.1.13 de pgserve (servidor PostgreSQL embebido para dev) fueron comprometidas el 21 de abril. El postinstall ejecuta un script de 1.143 líneas que roba tokens de AWS/GCP/Azure/GitHub/NPM/Docker/K8s, claves SSH y contraseñas de Chrome. Lo más peligroso: si encuentra un token de npm publish, se autopropaga a todos los paquetes que ese token puede publicar. Exfiltra a telemetry.api-monitor.com y a un canister de Internet Computer blockchain. Usá [email protected] o anterior. Si corriste versiones comprometidas: rotá TODOS los secrets YA.

21 Apr 2026
StepSecurity →
Release

Kubernetes v1.36 — MutatingAdmissionPolicy GA, User Namespaces GA, 80 mejoras

Kubernetes v1.36 lanza hoy con 80 mejoras. MutatingAdmissionPolicy es GA: expresá lógica de mutación como objetos Kubernetes nativos, sin webhooks externos ni gestión de certificados. User Namespaces también GA: contenedores corren como root internamente pero mapean a usuarios sin privilegios en el host — clave para seguridad multitenant. HPA scale-to-zero mejorado reduce dependencia de KEDA. El plugin gitRepo queda deshabilitado permanentemente (ejecución de código como root). Importante: Ingress NGINX fue retirado el 24 de marzo — migrá al Gateway API cuanto antes.

22 Apr 2026
kubernetes.io →
Breaking

Node.js 20 EOL el 30 de abril — quedan 8 días para migrar

El 30 de abril de 2026 Node.js 20 llega a su fin de vida: no más parches de seguridad ni correcciones de CVEs. AWS Lambda también frena los parches ese día; para agosto no vas a poder crear nuevas funciones con nodejs20.x. Ruta recomendada: Node.js 22 LTS para la mayoría (EOL abril 2027) o Node.js 24 LTS si querés V8 13.6, Float16Array, URLPattern nativa y npm v11 (65% más rápido). Corrí tu suite de tests en Node 22 YA.

22 Apr 2026
nodejs.org →

Backend TypeScript & Runtimes

Release

Bun v1.3.13 — 17x menos memoria en install, test runner paralelo nativo

Bun v1.3.13 cierra 82 issues. Lo más importante: bun install ahora streamea tarballs a disco en vez de cargarlos en memoria → 17x menos RAM. Source maps usan 8x menos memoria. El test runner estrena --parallel, --isolate, --shard y --changed para compatibilidad completa con Jest. El scavenger Libpas actualizado soluciona hangs y crashes en procesos de larga duración. Si tenías leaks de memoria en producción, este es el release que esperabas.

20 Apr 2026
bun.com/blog →
Patch

Node.js 24.15.0 — último parche LTS del ciclo Krypton

Node.js 24.15.0 (Krypton) es el parche LTS más reciente de la línea 24, con soporte hasta abril 2028. Node 24 incluye V8 13.6, Float16Array, Error.isError(), URLPattern nativa sin librerías externas, npm v11 (65% más rápido que v10) y Undici v7 con soporte mejorado de HTTP/2 y HTTP/3. La mejor opción si migrás hoy de Node 20.

15 Apr 2026
nodejs.org →
🧩

Frameworks & Libraries

Seguridad

Fastify v5.8.5 — parchea CVE-2026-33806 y migra a TypeScript 6

Fastify v5.8.5 resuelve CVE-2026-33806 (GHSA-247c-9743-5963) y actualiza internamente a TypeScript v6.0.2. También corrige el parsing de ports, restaura la función trustProxy para tipos number y string, y agrega validación de headers en AWS Lambda. Si corrés Fastify en producción: actualizá YA.

16 Apr 2026
github.com/fastify →
Patch

Next.js 16.2.4 — Turbopack watcher, caché Safari y fuentes en ARM64

Next.js 16.2.4 es un release de backport centrado en estabilidad: corrige la configuración del watcher de Turbopack, el cache-busting de CSS/fuentes en Safari, el soporte de Google Fonts en Windows ARM64 y mejora el tracing de errores. La rama 16.3.0-canary sigue activa con features en proceso.

16 Apr 2026
releasebot.io →
Minor

Hono v4.12.14 — fix de seguridad en JSX SSR y nuevas opciones de middleware

Hono v4.12.14 incluye un fix de seguridad para la validación de nombres de atributos JSX en SSR (atributos malformados podían corromper el HTML generado), mejoras en la inferencia de tipos para handlers y la nueva opción skip para el middleware trailing-slash. Hono sigue siendo el framework preferido para Cloudflare Workers y edge runtimes por su mínima superficie y rendimiento.

15 Apr 2026
github.com/honojs →
☁️

Cloud & DevOps

Destacado

GitHub Copilot recorta el plan Pro: sin Opus, signups pausados

GitHub pausó los nuevos signups para Copilot Pro, Pro+ y Student el 20 de abril. Cambio clave: los modelos Opus desaparecen del plan Pro. Opus 4.7 queda exclusivo para Pro+, que ahora ofrece más de 5 veces los límites de Pro. Los usuarios que quieran cancelar tienen hasta el 20 de mayo para un reembolso de tiempo no usado. Razón oficial: “reliability y experiencia sostenible para todos los usuarios.”

20 Apr 2026
github.blog →
🏗️

Architecture & Best Practices

Destacado

Defensa contra worms npm en 2026: lecciones del ataque CanisterSprawl

El ataque a pgserve redefine la amenaza de supply chain: ya no son paquetes infostealer pasivos sino worms activos que se autopropagan. Patrones de defensa que deben ser estándar hoy: (1) bloqueá scripts postinstall en CI con npm config set ignore-scripts true; (2) usá Harden-Runner para monitorear egress de red durante npm install; (3) habilitá npm ci con lockfile verificado en todos los pipelines; (4) si publicás paquetes, usá tokens granulares por paquete — nunca tokens con acceso a toda la organización. El worm CanisterSprawl explota exactamente ese último punto para replicarse.

21 Apr 2026
The Hacker News →
🔥

Top Stories

Security

CanisterSprawl: pgserve compromised on npm with self-replicating credential worm

Versions 1.1.11, 1.1.12, and 1.1.13 of pgserve (an embedded PostgreSQL dev server) were compromised on April 21. The postinstall runs a 1,143-line script stealing AWS/GCP/Azure/GitHub/NPM/Docker/K8s tokens, SSH keys, and Chrome passwords. Most dangerous: if it finds an npm publish token, it self-propagates to every package that token can publish. Exfiltrates to telemetry.api-monitor.com and an Internet Computer blockchain canister. Use [email protected] or earlier. If you ran compromised versions: rotate ALL secrets NOW.

21 Apr 2026
StepSecurity →
Release

Kubernetes v1.36 — MutatingAdmissionPolicy GA, User Namespaces GA, 80 enhancements

Kubernetes v1.36 ships today with 80 enhancements. MutatingAdmissionPolicy is GA: express mutation logic as native Kubernetes objects without external webhooks or cert management. User Namespaces also GA: containers run as root internally but map to non-root users on the host — critical for multi-tenant security. Improved HPA scale-to-zero reduces KEDA dependency. The gitRepo volume plugin is permanently disabled (code-as-root execution vector). Important: Ingress NGINX was retired March 24 — migrate to Gateway API soon.

22 Apr 2026
kubernetes.io →
Breaking

Node.js 20 EOL on April 30 — 8 days left to migrate

On April 30, 2026, Node.js 20 reaches end of life: no more security patches or CVE fixes. AWS Lambda also halts patches that day; by August you can no longer create new functions with nodejs20.x. Recommended path: Node.js 22 LTS for most teams (EOL April 2027) or Node.js 24 LTS for V8 13.6, Float16Array, native URLPattern, and npm v11 (65% faster). Run your test suite on Node 22 NOW.

22 Apr 2026
nodejs.org →

Backend TypeScript & Runtimes

Release

Bun v1.3.13 — 17x less memory on install, native parallel test runner

Bun v1.3.13 closes 82 issues. Highlights: bun install now streams tarballs to disk instead of loading into memory → 17x less RAM. Source maps use 8x less memory. The test runner gains --parallel, --isolate, --shard, and --changed flags for full Jest compatibility. An updated Libpas scavenger fixes a class of hangs and crashes in long-running processes. If you had memory leaks in production, this is the release you've been waiting for.

20 Apr 2026
bun.com/blog →
Patch

Node.js 24.15.0 — latest Krypton LTS patch

Node.js 24.15.0 (Krypton) is the latest patch on the 24.x LTS line, supported through April 2028. Node 24 includes V8 13.6, Float16Array, Error.isError(), native URLPattern without external libraries, npm v11 (65% faster than v10), and Undici v7 with improved HTTP/2 and HTTP/3. The best long-term target if you're migrating from Node 20 today.

15 Apr 2026
nodejs.org →
🧩

Frameworks & Libraries

Security

Fastify v5.8.5 — patches CVE-2026-33806 and upgrades to TypeScript 6

Fastify v5.8.5 resolves CVE-2026-33806 (GHSA-247c-9743-5963) and upgrades internally to TypeScript v6.0.2. Also fixes port parsing, restores trustProxy for number and string types, and adds AWS Lambda header validation. If you run Fastify in production: update now.

16 Apr 2026
github.com/fastify →
Patch

Next.js 16.2.4 — Turbopack watcher, Safari cache, and ARM64 font fixes

Next.js 16.2.4 is a backport release focused on stability: fixes Turbopack filesystem watcher configuration, Safari CSS/font cache-busting, Google Fonts on Windows ARM64, and improves error tracing. The 16.3.0-canary branch remains active with new features in progress.

16 Apr 2026
releasebot.io →
Minor

Hono v4.12.14 — JSX SSR security fix and new middleware options

Hono v4.12.14 includes a security fix for JSX attribute name validation in SSR (malformed attributes could corrupt generated HTML), type inference improvements for handlers, and a new skip option for trailing-slash middleware. Hono remains the top choice for Cloudflare Workers and edge runtimes for its minimal footprint and performance.

15 Apr 2026
github.com/honojs →
☁️

Cloud & DevOps

Notable

GitHub Copilot cuts Pro plan: Opus removed, signups paused

GitHub paused new signups for Copilot Pro, Pro+, and Student on April 20. Key change: Opus models removed from the Pro plan. Opus 4.7 is now exclusive to Pro+, which now offers more than 5x the limits of Pro. Users wishing to cancel have until May 20 for a refund of unused time. Official reason: “service reliability and a sustainable Copilot experience.”

20 Apr 2026
github.blog →
🏗️

Architecture & Best Practices

Notable

Defending against npm worms in 2026: lessons from the CanisterSprawl attack

The pgserve attack redefines the supply chain threat: no longer passive infostealers but active self-propagating worms. Defense patterns that should be standard today: (1) block postinstall scripts in CI with npm config set ignore-scripts true; (2) use Harden-Runner to monitor network egress during npm install; (3) enable npm ci with verified lockfiles in all pipelines; (4) if you publish packages, use per-package granular tokens — never org-wide tokens. The CanisterSprawl worm exploits exactly that last point to replicate itself.

21 Apr 2026
The Hacker News →
🔥

Top Stories

Sécurité

CanisterSprawl: pgserve compromis sur npm avec un ver de credentials autoréplicant

Les versions 1.1.11, 1.1.12 et 1.1.13 de pgserve (serveur PostgreSQL embarqué pour le dev) ont été compromises le 21 avril. Le postinstall exécute un script de 1.143 lignes volant des tokens AWS/GCP/Azure/GitHub/NPM/Docker/K8s, des clés SSH et des mots de passe Chrome. Le plus dangereux: s'il trouve un token npm publish, il se propage à tous les paquets que ce token peut publier. Exfiltre vers telemetry.api-monitor.com et un canister blockchain. Utilisez [email protected] ou antérieur. Faites pivoter TOUS vos secrets MAINTENANT.

21 Apr 2026
StepSecurity →
Release

Kubernetes v1.36 — MutatingAdmissionPolicy GA, User Namespaces GA, 80 améliorations

Kubernetes v1.36 sort aujourd'hui avec 80 améliorations. MutatingAdmissionPolicy GA: exprimez la logique de mutation comme des objets Kubernetes natifs sans webhooks ni gestion de certificats. User Namespaces GA: les conteneurs s'exécutent comme root en interne mais mappent vers des non-root sur l'hôte. HPA scale-to-zero amélioré réduit la dépendance à KEDA. Plugin gitRepo définitivement désactivé. Ingress NGINX retiré le 24 mars — migrez vers Gateway API.

22 Apr 2026
kubernetes.io →
Breaking

Node.js 20 EOL le 30 avril — 8 jours pour migrer

Le 30 avril 2026, Node.js 20 atteint sa fin de vie: plus de correctifs de sécurité ni de corrections de CVE. AWS Lambda interrompt aussi les correctifs ce jour-là. Chemin recommandé: Node.js 22 LTS (EOL avril 2027) ou Node.js 24 LTS pour V8 13.6, Float16Array, URLPattern natif et npm v11 (65% plus rapide).

22 Apr 2026
nodejs.org →

Backend TypeScript & Runtimes

Release

Bun v1.3.13 — 17x moins de mémoire à l'install, test runner parallèle natif

Bun v1.3.13 ferme 82 problèmes. Points forts: bun install diffuse maintenant les tarballs sur disque → 17x moins de RAM. Source maps: 8x moins de mémoire. Le test runner gagne --parallel, --isolate, --shard et --changed pour la compatibilité Jest totale. Un Libpas scavenger mis à jour corrige les blocages dans les processus longs.

20 Apr 2026
bun.com/blog →
Patch

Node.js 24.15.0 — dernier correctif LTS Krypton

Node.js 24.15.0 (Krypton) est le dernier correctif LTS de la ligne 24.x, supporté jusqu'en avril 2028. Node 24 inclut V8 13.6, Float16Array, Error.isError(), URLPattern natif, npm v11 (65% plus rapide), et Undici v7 avec HTTP/2 et HTTP/3 améliorés.

15 Apr 2026
nodejs.org →
🧩

Frameworks & Libraries

Sécurité

Fastify v5.8.5 — corrige CVE-2026-33806 et passe à TypeScript 6

Fastify v5.8.5 résout CVE-2026-33806 (GHSA-247c-9743-5963) et met à niveau vers TypeScript v6.0.2 en interne. Corrige aussi le parsing des ports, restaure trustProxy pour les types number et string, et ajoute la validation des headers AWS Lambda.

16 Apr 2026
github.com/fastify →
Patch

Next.js 16.2.4 — Turbopack watcher, cache Safari et polices ARM64

Next.js 16.2.4 est une version de backport axée sur la stabilité: corrige la configuration du watcher Turbopack, le cache-busting Safari, les Google Fonts sur Windows ARM64 et améliore le traçage des erreurs.

16 Apr 2026
releasebot.io →
Mineur

Hono v4.12.14 — correctif sécurité JSX SSR et nouvelles options middleware

Hono v4.12.14 inclut un correctif de sécurité pour la validation des noms d'attributs JSX en SSR, des améliorations d'inférence de types pour les handlers, et une nouvelle option skip pour le middleware trailing-slash.

15 Apr 2026
github.com/honojs →
☁️

Cloud & DevOps

Notable

GitHub Copilot réduit le plan Pro: Opus supprimé, inscriptions suspendues

GitHub a suspendu les nouvelles inscriptions aux plans Copilot Pro, Pro+ et Student le 20 avril. Changement clé: modèles Opus supprimés du plan Pro. Opus 4.7 exclusif à Pro+, qui offre maintenant plus de 5x les limites du Pro. Remboursement possible jusqu'au 20 mai. Raison officielle: “fiabilité du service et expérience durable.”

20 Apr 2026
github.blog →
🏗️

Architecture & Best Practices

Notable

Se défendre contre les vers npm en 2026: leçons de l'attaque CanisterSprawl

L'attaque pgserve redéfinit la menace supply chain: plus des infostealers passifs mais des vers actifs autoréplicants. Patterns de défense à standardiser aujourd'hui: (1) bloquer les scripts postinstall en CI avec npm config set ignore-scripts true; (2) utiliser Harden-Runner pour surveiller l'egress réseau; (3) activer npm ci avec lockfile vérifié dans tous les pipelines; (4) utiliser des tokens granulaires par paquet, jamais des tokens pour toute l'organisation.

21 Apr 2026
The Hacker News →