Backend y Fullstack

Backend & Fullstack Daily — 14 Jul 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

GA

TypeScript 7.0 es GA: compilador nativo en Go, builds 8x–12x más rápidos

Se completó el Project Corsa: Microsoft reescribió todo el compilador de TS-sobre-JS a Go nativo. Resultado: type-checks de VSCode (2.3M líneas) bajaron de 125s a 10.6s (11.9x). Ojo: Vue, Svelte, Astro y MDX todavía no tienen soporte de editor completo por falta de API programática — eso llega en 7.1, estimado octubre 2026. Si estás en esos frameworks, esperá antes de migrar.

08 Jul 2026
devblogs.microsoft.com →
Seguridad

Supply-chain en npm: jscrambler 8.14.0 suelta un infostealer en Rust al instalar

El 11 de julio se publicó [email protected] (~15.800 descargas semanales) con un hook preinstall que baja y ejecuta un binario nativo por SO. En las 3 horas siguientes salieron 8.16 a 8.20; desde 8.18.0 el dropper se movió a un IIFE dentro de dist/index.js, esquivando npm install --ignore-scripts. Socket lo detectó a los 6 minutos. Remediación: quitá esas versiones y subí a 8.22.0 o volvé a la última limpia 8.13.0, y rotá credenciales. Que un vendor de seguridad sea el vector duele.

11 Jul 2026
thehackernews.com →
Seguridad

CVE-2026-53486: path traversal en @xhmikosr/decompress, CVSS 9.1

Un archivo comprimido malicioso puede escribir fuera de la carpeta de extracción (path traversal / arbitrary file write). El paquete se sirve más de 2.8M veces por semana. Afecta < 10.2.1, >= 11.0.0 < 11.1.3 y <= 4.2.1. Parcheado en 10.2.1 y 11.1.3. Actualizá YA.

12 Jul 2026
securityonline.info →

Backend TypeScript & Runtimes

Release

Bun 1.3.14: API de imágenes nativa (reemplaza a Sharp) y HTTP/3 experimental

Bun 1.3.14 cierra 92 issues y trae una API de imágenes integrada (decodificar, transformar, encodear) pensada como drop-in de sharp, más soporte experimental de HTTP/3 (QUIC) en el server. Dato histórico: fue la última versión sobre Zig — poco después se mergeó el rewrite en Rust (+1M de líneas).

08 Jul 2026
bun.com →
Release

Node.js 26.5.0 disponible en la línea current

Nueva minor de la serie 26.x. No hubo release de seguridad entre el 7 y el 14 de julio — el último bulletin sigue siendo el del 18 de junio, que cubría el overflow en WebCrypto AES y varios bypasses del permission model. Si venís de una 26.x vieja, buen momento para actualizar.

08 Jul 2026
nodejs.org →
☁️

Cloud & DevOps

Release

Docker Desktop 4.82.0: flujos de Kubernetes/reset más suaves y fixes de estabilidad

Botones de feedback para Gordon, flujos de Kubernetes y reset más suaves y varios fixes en Mac, Windows y Linux. Corrige un bug feo: contenedores creados por Docker Desktop tenían el stop timeout en 1s en vez del default del engine, así que docker stop mataba procesos demasiado rápido.

13 Jul 2026
releasebot.io →
🔗

Fullstack

Destacado

Vercel adquiere Better Auth: auth open source para apps y agentes

Vercel se queda con Better Auth (4.7M+ descargas semanales, 850+ contributors). El fundador Bereket Engida y el core team se suman a Vercel. La librería sigue MIT y open source, con el mismo nombre y gobernanza. La tesis: identidad de agentes — acceso seguro, con scope y revocable para software que actúa en nombre del usuario. Antes, el 3 de julio, Better Auth ya había sacado una beta grande con DPoP, cambios de OAuth/MCP y sign-in por popup.

07 Jul 2026
vercel.com →
🔥

Top Stories

GA

TypeScript 7.0 is GA: native Go compiler, 8x–12x faster builds

Project Corsa is done: Microsoft rewrote the entire compiler from TS-on-JS to native Go. Result: type-checking VSCode (2.3M lines) dropped from 125s to 10.6s (11.9x). Note: Vue, Svelte, Astro and MDX still lack full editor support due to a missing programmatic API — that lands in 7.1, estimated October 2026. On those frameworks? Hold off before migrating.

08 Jul 2026
devblogs.microsoft.com →
Security

npm supply-chain: jscrambler 8.14.0 drops a Rust infostealer on install

On July 11, [email protected] (~15,800 weekly downloads) shipped with a preinstall hook that fetches and runs a per-OS native binary. Over the next 3 hours 8.16 through 8.20 appeared; from 8.18.0 the dropper moved to an IIFE inside dist/index.js, bypassing npm install --ignore-scripts. Socket flagged it 6 minutes after publish. Remediation: remove those versions, bump to 8.22.0 or pin the last clean 8.13.0, and rotate credentials. A security vendor being the vector stings.

11 Jul 2026
thehackernews.com →
Security

CVE-2026-53486: path traversal in @xhmikosr/decompress, CVSS 9.1

A crafted archive can write files outside the extraction folder (path traversal / arbitrary file write). The package is served over 2.8M times per week. Affects < 10.2.1, >= 11.0.0 < 11.1.3 and <= 4.2.1. Patched in 10.2.1 and 11.1.3. Upgrade now.

12 Jul 2026
securityonline.info →

Backend TypeScript & Runtimes

Release

Bun 1.3.14: native image API (Sharp drop-in) and experimental HTTP/3

Bun 1.3.14 closes 92 issues and ships a built-in image API (decode, transform, encode) designed as a sharp drop-in, plus experimental HTTP/3 (QUIC) in the server. Historical note: it was the last Zig release — the Rust rewrite (+1M lines) merged shortly after.

08 Jul 2026
bun.com →
Release

Node.js 26.5.0 lands on the current line

New minor in the 26.x series. No security release landed between July 7–14 — the latest bulletin is still June 18, covering the WebCrypto AES overflow and several permission-model bypasses. Coming from an older 26.x? Good time to bump.

08 Jul 2026
nodejs.org →
☁️

Cloud & DevOps

Release

Docker Desktop 4.82.0: smoother Kubernetes/reset flows and stability fixes

Gordon feedback buttons, smoother Kubernetes and reset flows, and multiple fixes across Mac, Windows and Linux. Fixes a nasty bug: containers created by Docker Desktop had their stop timeout set to 1s instead of the engine default, so docker stop killed processes too quickly.

13 Jul 2026
releasebot.io →
🔗

Fullstack

Notable

Vercel acquires Better Auth: open-source auth for apps and agents

Vercel is acquiring Better Auth (4.7M+ weekly downloads, 850+ contributors). Founder Bereket Engida and the core team join Vercel. The library stays MIT and open source, keeps its name and governance. The thesis: agent identity — secure, scoped, revocable access for software acting on the user's behalf. Earlier, on July 3, Better Auth shipped a large beta with DPoP, OAuth/MCP changes and popup sign-in.

07 Jul 2026
vercel.com →
🔥

Top Stories

GA

TypeScript 7.0 en GA : compilateur natif en Go, builds 8x–12x plus rapides

Project Corsa est terminé : Microsoft a réécrit tout le compilateur de TS-sur-JS vers du Go natif. Résultat : le type-check de VSCode (2,3M lignes) passe de 125s à 10.6s (11.9x). À noter : Vue, Svelte, Astro et MDX n'ont pas encore le support éditeur complet faute d'API programmatique — attendu en 7.1, vers octobre 2026. Sur ces frameworks ? Patientez avant de migrer.

08 Jul 2026
devblogs.microsoft.com →
Sécurité

Supply-chain npm : jscrambler 8.14.0 largue un infostealer Rust à l'installation

Le 11 juillet, [email protected] (~15 800 téléchargements/semaine) est sorti avec un hook preinstall qui récupère et exécute un binaire natif par OS. Dans les 3 heures suivantes, 8.16 à 8.20 sont apparues ; dès 8.18.0, le dropper est passé dans une IIFE au sein de dist/index.js, contournant npm install --ignore-scripts. Socket l'a détecté 6 minutes après publication. Remédiation : retirez ces versions, passez à 8.22.0 ou figez la dernière saine 8.13.0, et faites tourner vos identifiants.

11 Jul 2026
thehackernews.com →
Sécurité

CVE-2026-53486 : path traversal dans @xhmikosr/decompress, CVSS 9.1

Une archive forgée peut écrire des fichiers hors du dossier d'extraction (path traversal / écriture arbitraire). Le paquet est servi plus de 2,8M fois par semaine. Concerne < 10.2.1, >= 11.0.0 < 11.1.3 et <= 4.2.1. Corrigé en 10.2.1 et 11.1.3. Mettez à jour maintenant.

12 Jul 2026
securityonline.info →

Backend TypeScript & Runtimes

Release

Bun 1.3.14 : API d'images native (remplace Sharp) et HTTP/3 expérimental

Bun 1.3.14 clôt 92 issues et livre une API d'images intégrée (décodage, transformation, encodage) pensée comme un drop-in de sharp, plus le support expérimental de HTTP/3 (QUIC) côté serveur. Note : c'était la dernière version en Zig — la réécriture Rust (+1M de lignes) a été mergée peu après.

08 Jul 2026
bun.com →
Release

Node.js 26.5.0 disponible sur la ligne current

Nouvelle mineure de la série 26.x. Aucune release de sécurité entre le 7 et le 14 juillet — le dernier bulletin reste celui du 18 juin, couvrant l'overflow WebCrypto AES et plusieurs contournements du permission model. Sur une vieille 26.x ? Bon moment pour monter.

08 Jul 2026
nodejs.org →
☁️

Cloud & DevOps

Release

Docker Desktop 4.82.0 : flux Kubernetes/reset plus fluides et correctifs de stabilité

Boutons de feedback pour Gordon, flux Kubernetes et reset plus fluides et plusieurs correctifs sur Mac, Windows et Linux. Corrige un vilain bug : les conteneurs créés par Docker Desktop avaient un stop timeout de 1s au lieu du défaut de l'engine, donc docker stop tuait les processus trop vite.

13 Jul 2026
releasebot.io →
🔗

Fullstack

Notable

Vercel rachète Better Auth : auth open source pour apps et agents

Vercel rachète Better Auth (4,7M+ téléchargements/semaine, 850+ contributeurs). Le fondateur Bereket Engida et l'équipe cœur rejoignent Vercel. La librairie reste MIT et open source, garde son nom et sa gouvernance. La thèse : l'identité des agents — accès sécurisé, scopé et révocable pour des logiciels agissant au nom de l'utilisateur. Plus tôt, le 3 juillet, Better Auth avait livré une grosse beta avec DPoP, des changements OAuth/MCP et le sign-in en popup.

07 Jul 2026
vercel.com →