Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Breaking

Gusano Miasma troyaniza 32 paquetes @redhat-cloud-services en npm

El 1 de junio un atacante comprometió el pipeline CI/CD de RedHatInsights/javascript-clients y publicó 32 paquetes maliciosos (90+ versiones) bajo el scope @redhat-cloud-services usando el flujo OIDC legítimo de GitHub Actions — con provenance SLSA forjada. El dropper de 4.29 MB corre en un hook preinstall y roba credenciales de GitHub, npm, AWS, Azure, GCP, HashiCorp Vault, Kubernetes, CircleCI, claves SSH y wallets. Tiene failsafe destructivo que borra el home del maintainer. Golazo de ingeniería ofensiva: revisá tus lockfiles y rotá tokens YA si tenés estos paquetes.

02 Jun 2026
microsoft.com →
Breaking

Phantom Gyp: nueva ola de Miasma usa binding.gyp para RCE silencioso en install

Variante del gusano Miasma: 57 paquetes / 286+ versiones comprometidos en menos de 2 horas (la víctima top, @vapi-ai/server-sdk, con 408k descargas/mes). El truco — bautizado Phantom Gyp — es un binding.gyp de apenas 157 bytes: la sintaxis <!(...) de node-gyp ejecuta un comando de shell durante la instalación sin aparecer en los scripts de package.json, evadiendo casi todos los scanners. El payload se autopropaga forjando attestations de Sigstore (Fulcio/Rekor) por npm, RubyGems y GitHub, y apunta a credenciales cloud, secrets de Actions y configs de asistentes IA (.claude/, .cursor/, .gemini/). Ojo: tu scanner de lifecycle scripts NO ve esto.

03 Jun 2026
stepsecurity.io →

Backend TypeScript & Runtimes

Release

Deno 2.8.2: cripto post-cuántica y deno compile --bundle

Deno 2.8.2 trae ML-DSA (FIPS 204) y ML-KEM (FIPS 203) post-cuánticos en WebCrypto, más ChaCha20-Poly1305 y SHAKE. Suma el flag --bundle a deno compile (mejor resolución de dependencias, embebido de npm acotado a lo que el bundle realmente usa), soporte de node:wasi, proxy de env/globals para node:http(s), y reescribió el kernel de Jupyter en JS dejando atrás zeromq. Más de 100 fixes. Si firmás tokens o hacés single-binary deploys, este release te interesa.

03 Jun 2026
github.com/denoland →
🗄️

Databases & Data

Beta

PostgreSQL 19 Beta 1: autovacuum paralelo, async I/O escalable y pg_plan_advice

Salió la primera beta de PG19. Lo que más vas a sentir: autovacuum con workers paralelos (autovacuum_max_parallel_workers) y un nuevo scoring para priorizar tablas; io_method=worker ahora escala solo entre io_min_workers e io_max_workers; inserts de foreign key más rápidos; la extensión pg_plan_advice para estabilizar decisiones del planner; WAIT FOR LSN contra stale reads en réplicas; y soporte SQL/PGQ. Ojo con dos cambios de default: JIT desactivado y RADIUS removido por completo. GA estimada para sep/oct. Probá en staging antes.

04 Jun 2026
postgresql.org →
☁️

Cloud & DevOps

Release

Cloudflare Workers: Bulk Secrets API, Workflow cron y Agents SDK 0.14

Semana movida en el developer platform de Cloudflare. La Bulk Secrets API (3 jun) permite crear/actualizar/borrar hasta 100 secrets en una sola request — adiós a los scripts en loop. Los Workflows ahora aceptan cron directo en wrangler.jsonc para disparar instancias automáticas (2 jun). Y el Agents SDK v0.14.0 (2 jun) trae Agent Skills on-demand, tareas programadas con timezone, ThinkWorkflow para razonamiento durable y mejoras de transporte MCP. Si estás en el edge, buena DX para meter.

03 Jun 2026
releasebot.io →
🔒

Security

Seguridad

Campaña de dependency confusion: 45 paquetes npm de reconocimiento

Microsoft documentó una campaña con 45 paquetes maliciosos en tres cuentas (mr.4nd3r50n, ce-rwb, t-in-one — todas @yandex.ru, mismo operador según forense por C2 e tokens compartidos). Usan dependency confusion: registran paquetes scoped que imitan namespaces internos de 9 organizaciones (incluida la infra de pagos de Sberbank). Por ahora corre en modo solo reconocimiento — recolecta hostname, env vars y contexto de dev — pero la arquitectura ya está lista para robar credenciales. Si tenés scopes internos, registrá placeholders defensivos en el registry público.

29 May 2026
microsoft.com →
🔥

Top Stories

Breaking

Miasma worm trojanizes 32 @redhat-cloud-services npm packages

On June 1 an attacker compromised the RedHatInsights/javascript-clients CI/CD pipeline and published 32 malicious packages (90+ versions) under the @redhat-cloud-services scope via the legitimate GitHub Actions OIDC flow — with forged SLSA provenance. The 4.29 MB dropper runs in a preinstall hook and harvests credentials from GitHub, npm, AWS, Azure, GCP, HashiCorp Vault, Kubernetes, CircleCI, SSH keys and wallets, with a destructive failsafe that wipes the maintainer home dir. Audit lockfiles and rotate tokens now if you pull these packages.

02 Jun 2026
microsoft.com →
Breaking

Phantom Gyp: new Miasma wave uses binding.gyp for silent install-time RCE

A Miasma worm variant: 57 packages / 286+ versions compromised in under 2 hours (top victim @vapi-ai/server-sdk, 408k monthly downloads). The trick — dubbed Phantom Gyp — is a 157-byte binding.gyp: node-gyp's <!(...) syntax executes a shell command during install without ever appearing in package.json scripts, evading most scanners. The payload self-propagates by forging Sigstore attestations (Fulcio/Rekor) across npm, RubyGems and GitHub, targeting cloud credentials, Actions secrets and AI-assistant configs (.claude/, .cursor/, .gemini/). Your lifecycle-script scanner will NOT catch this.

03 Jun 2026
stepsecurity.io →

Backend TypeScript & Runtimes

Release

Deno 2.8.2: post-quantum crypto and deno compile --bundle

Deno 2.8.2 ships post-quantum ML-DSA (FIPS 204) and ML-KEM (FIPS 203) in WebCrypto, plus ChaCha20-Poly1305 and SHAKE. It adds a --bundle flag to deno compile (better dependency resolution, npm embedding scoped to what the bundle actually reaches), node:wasi support, env/global proxying for node:http(s), and a JS-rewritten Jupyter kernel that drops zeromq. 100+ fixes. Worth a look if you sign tokens or ship single-binary deploys.

03 Jun 2026
github.com/denoland →
🗄️

Databases & Data

Beta

PostgreSQL 19 Beta 1: parallel autovacuum, scalable async I/O, pg_plan_advice

PG19's first beta is out. What you'll actually feel: parallel autovacuum workers (autovacuum_max_parallel_workers) with a new table-prioritization scoring; io_method=worker now auto-scales between io_min_workers and io_max_workers; faster foreign-key inserts; the pg_plan_advice extension to stabilize planner decisions; WAIT FOR LSN against stale replica reads; and SQL/PGQ support. Note two default changes: JIT off by default and RADIUS auth fully removed. GA expected Sep/Oct. Test on staging first.

04 Jun 2026
postgresql.org →
☁️

Cloud & DevOps

Release

Cloudflare Workers: Bulk Secrets API, Workflow cron and Agents SDK 0.14

Busy week on Cloudflare's developer platform. The Bulk Secrets API (Jun 3) lets you create/update/delete up to 100 secrets in a single request — no more loop scripts. Workflows now accept direct cron in wrangler.jsonc to auto-trigger instances (Jun 2). And Agents SDK v0.14.0 (Jun 2) brings on-demand Agent Skills, timezone-aware scheduled tasks, ThinkWorkflow for durable reasoning, and MCP transport improvements. Solid DX if you're on the edge.

03 Jun 2026
releasebot.io →
🔒

Security

Security

Dependency-confusion campaign: 45 npm reconnaissance packages

Microsoft documented a campaign with 45 malicious packages across three accounts (mr.4nd3r50n, ce-rwb, t-in-one — all @yandex.ru, one operator per forensics via shared C2 and tokens). They use dependency confusion: registering scoped packages mirroring 9 organizations' internal namespaces (including Sberbank's payment infra). It currently runs in reconnaissance-only mode — collecting hostname, env vars and dev context — but the architecture is ready for credential theft. If you have internal scopes, register defensive placeholders on the public registry.

29 May 2026
microsoft.com →
🔥

Top Stories

Breaking

Le ver Miasma trojanise 32 paquets @redhat-cloud-services sur npm

Le 1er juin, un attaquant a compromis le pipeline CI/CD RedHatInsights/javascript-clients et publié 32 paquets malveillants (90+ versions) sous le scope @redhat-cloud-services via le flux OIDC légitime de GitHub Actions — avec provenance SLSA falsifiée. Le dropper de 4,29 Mo s'exécute dans un hook preinstall et vole les identifiants GitHub, npm, AWS, Azure, GCP, HashiCorp Vault, Kubernetes, CircleCI, clés SSH et wallets, avec un failsafe destructeur qui efface le home du mainteneur. Auditez vos lockfiles et faites tourner vos tokens maintenant.

02 Jun 2026
microsoft.com →
Breaking

Phantom Gyp : nouvelle vague Miasma exploitant binding.gyp pour un RCE silencieux à l'install

Une variante du ver Miasma : 57 paquets / 286+ versions compromis en moins de 2 heures (victime principale @vapi-ai/server-sdk, 408k téléchargements/mois). L'astuce — baptisée Phantom Gyp — est un binding.gyp de 157 octets : la syntaxe <!(...) de node-gyp exécute une commande shell pendant l'install sans jamais apparaître dans les scripts de package.json, échappant à la plupart des scanners. Le payload se propage en falsifiant des attestations Sigstore (Fulcio/Rekor) sur npm, RubyGems et GitHub, ciblant identifiants cloud, secrets Actions et configs d'assistants IA (.claude/, .cursor/, .gemini/).

03 Jun 2026
stepsecurity.io →

Backend TypeScript & Runtimes

Release

Deno 2.8.2 : crypto post-quantique et deno compile --bundle

Deno 2.8.2 livre ML-DSA (FIPS 204) et ML-KEM (FIPS 203) post-quantiques dans WebCrypto, plus ChaCha20-Poly1305 et SHAKE. Il ajoute un flag --bundle à deno compile (meilleure résolution des dépendances, embarquement npm limité à ce que le bundle utilise réellement), le support de node:wasi, le proxy env/globals pour node:http(s), et un kernel Jupyter réécrit en JS abandonnant zeromq. 100+ correctifs.

03 Jun 2026
github.com/denoland →
🗄️

Databases & Data

Bêta

PostgreSQL 19 Beta 1 : autovacuum parallèle, async I/O scalable, pg_plan_advice

La première beta de PG19 est là. Ce que vous sentirez : autovacuum à workers parallèles (autovacuum_max_parallel_workers) avec un nouveau scoring de priorisation des tables ; io_method=worker s'auto-échelonne entre io_min_workers et io_max_workers ; inserts de clés étrangères plus rapides ; l'extension pg_plan_advice pour stabiliser les décisions du planner ; WAIT FOR LSN contre les lectures périmées sur réplicas ; et le support SQL/PGQ. Deux changements de défaut : JIT désactivé et RADIUS supprimé. GA prévue sept/oct.

04 Jun 2026
postgresql.org →
☁️

Cloud & DevOps

Release

Cloudflare Workers : Bulk Secrets API, cron Workflow et Agents SDK 0.14

Semaine chargée sur la plateforme développeur de Cloudflare. La Bulk Secrets API (3 juin) permet de créer/mettre à jour/supprimer jusqu'à 100 secrets en une seule requête — fini les scripts en boucle. Les Workflows acceptent désormais le cron direct dans wrangler.jsonc pour déclencher des instances automatiques (2 juin). Et l'Agents SDK v0.14.0 (2 juin) apporte les Agent Skills à la demande, des tâches planifiées tenant compte du fuseau, ThinkWorkflow pour le raisonnement durable et des améliorations du transport MCP.

03 Jun 2026
releasebot.io →
🔒

Security

Sécurité

Campagne de dependency confusion : 45 paquets npm de reconnaissance

Microsoft a documenté une campagne avec 45 paquets malveillants sur trois comptes (mr.4nd3r50n, ce-rwb, t-in-one — tous @yandex.ru, un seul opérateur selon la forensique via C2 et tokens partagés). Ils utilisent la dependency confusion : enregistrement de paquets scoped imitant les namespaces internes de 9 organisations (dont l'infra de paiement de Sberbank). Actuellement en mode reconnaissance uniquement — collecte hostname, variables d'env et contexte dev — mais l'architecture est prête pour le vol d'identifiants. Si vous avez des scopes internes, enregistrez des placeholders défensifs sur le registry public.

29 May 2026
microsoft.com →