Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Breaking

Compromiso npm en @asyncapi con payload en tiempo de import

Microsoft Threat Intelligence detectó la republicación de 5 versiones maliciosas en 4 paquetes: @asyncapi/specs (6.11.2-alpha.1 y 6.11.2), @asyncapi/[email protected], @asyncapi/[email protected] y @asyncapi/[email protected]. Lo grave: el loader ejecuta en module-load (import/require), no en postinstall, así que npm install --ignore-scripts no te salva. Entregaba el runtime modular Miasma con ejecución de comandos, persistencia y robo de credenciales. Como @asyncapi/specs es dependencia transitiva de mucho tooling, pegó en workstations y CI/CD. Ojo: auditá tus lockfiles YA.

15 Jul 2026
microsoft.com →
Seguridad

Next.js estrena programa de seguridad: 4 high + 5 medium parcheadas

Next.js formaliza un programa de releases de seguridad mensual con aviso previo, dejando atrás los parches ad-hoc. El primero, publicado el 21 de julio, trae parches para 16.2 y 15.5 con 4 vulnerabilidades high y 5 medium. Vercel atribuye el aumento de reportes al research asistido por LLM (usan su propio deepsec). Si estás en 16.2 o 15.5, actualizá y sumate al calendario: ahora podés planificar los upgrades en vez de correr.

21 Jul 2026
nextjs.org →

Backend TypeScript & Runtimes

Seguridad

Node.js anuncia security releases (severidad HIGH) para 22, 24 y 26

El proyecto avisó el 21 de julio que saca nuevas versiones de las líneas 26.x, 24.x y 22.x el lunes 27 de julio o poco después. La severidad más alta parcheada es HIGH en las tres líneas. Las versiones EOL también están afectadas. Marcá el calendario y prepará el rollout: el detalle de CVEs sale con el release.

21 Jul 2026
nodejs.org →
Destacado

Claude Code ya empaqueta un Bun reescrito en Rust (v1.4.0 canary)

Simon Willison confirmó, inspeccionando el binario, que Claude Code (desde v2.1.181) embebe un Bun v1.4.0 canary con la reescritura de Zig a Rust — la primera vez que ese Bun corre en producción, en millones de dispositivos. El resultado: ~10% de mejora de startup en Linux, pasado casi desapercibido. La filosofía del post: «boring is good», mejoras incrementales confiables por sobre anuncios rimbombantes. Golazo silencioso para la DX de todo el ecosistema Bun.

19 Jul 2026
simonwillison.net →
🗄️

Databases & Data

Beta

PostgreSQL 19 Beta 2: afina temporal tables y property graphs

Segunda beta de PG19 con foco en pulir las features grandes: múltiples fixes para la nueva sintaxis temporal FOR PORTION OF, mejoras al feature de property graphs SQL/PGQ, optimización de deform de tuplas para columnas generadas virtuales, y fix de race condition en la activación de logical decoding. También REPACK, autovacuum multixact-age y locking en ALTER DOMAIN ... VALIDATE CONSTRAINT. El final se espera para septiembre/octubre — buen momento para testear tus workloads contra la beta.

16 Jul 2026
postgresql.org →
☁️

Cloud & DevOps

Release

AWS Lambda: código servido desde tu propio bucket S3

Lambda ahora soporta self-managed code storage: referenciás el código directo desde tus buckets S3 sin que Lambda cree copias intermedias. Esto elimina los límites de storage de código y reduce el tiempo de activación de la función tras crear/actualizar, al sacar el paso de copia. Útil si manejás artefactos grandes o querés control total sobre dónde vive tu código.

15 Jul 2026
aws.amazon.com →
Minor

AWS Weekly Roundup: setup de Lambda en un click y GPT-5.6 en Bedrock

El roundup del 20 de julio destaca un prompt de setup de Lambda en un click para arrancar funciones más rápido, y la llegada de los modelos OpenAI GPT-5.6 a Amazon Bedrock. Si armás backends con IA, tener GPT-5.6 gestionado en Bedrock te simplifica el governance y el billing dentro de AWS.

20 Jul 2026
aws.amazon.com →
🔒

Security

Breaking

ViteVenom: 7 paquetes npm maliciosos con C2 en blockchain sueltan un RAT

Checkmarx destapó ViteVenom, un cluster de 7 paquetes npm que impersonan el namespace @vitejs/* con scoped names para verse legítimos. Subidos entre el 29/6 y el 3/7, sumaron cientos de descargas antes de ser detectados. El RAT hace reverse shell, roba credenciales, exfiltra archivos e inyecta backdoors persistentes. Lo novedoso: un C2 de 4 capas sobre blockchain (Tron, Aptos y Binance Smart Chain), mucho más difícil de tumbar que un server tradicional. Atribuido al actor SuccessKey. Ponete las pilas: fijate bien el scope de tus deps de Vite.

17 Jul 2026
thehackernews.com →
🔥

Top Stories

Breaking

@asyncapi npm compromise delivers an import-time payload

Microsoft Threat Intelligence caught 5 malicious versions republished across 4 packages: @asyncapi/specs (6.11.2-alpha.1 and 6.11.2), @asyncapi/[email protected], @asyncapi/[email protected] and @asyncapi/[email protected]. The key twist: the loader runs at module-load (import/require) time, not postinstall — so npm install --ignore-scripts gives you zero protection. It delivered the Miasma modular runtime with command execution, persistence and credential harvesting. Since @asyncapi/specs is a transitive dependency of much AsyncAPI tooling, it hit workstations and CI/CD alike. Audit your lockfiles now.

15 Jul 2026
microsoft.com →
Security

Next.js launches security program: 4 high + 5 medium patched

Next.js is formalizing a monthly, pre-announced security release program, retiring the old ad-hoc patches. The first drop, published July 21, ships patches for 16.2 and 15.5 covering 4 high and 5 medium vulnerabilities. Vercel credits the rising report volume to LLM-assisted research (they run their own deepsec). On 16.2 or 15.5? Patch up — and now you can plan upgrades around the calendar instead of scrambling.

21 Jul 2026
nextjs.org →

Backend TypeScript & Runtimes

Security

Node.js pre-announces HIGH-severity security releases for 22, 24, 26

The project announced on July 21 that it will cut new releases of the 26.x, 24.x and 22.x lines on or shortly after Monday, July 27. The highest severity patched is HIGH across all three lines. EOL versions are affected too. Mark the calendar and stage your rollout — the CVE details land with the release.

21 Jul 2026
nodejs.org →
Notable

Claude Code now bundles a Rust-rewritten Bun (v1.4.0 canary)

Inspecting the binary, Simon Willison confirmed that Claude Code (since v2.1.181) embeds a Bun v1.4.0 canary carrying the Zig-to-Rust rewrite — the first time that Bun has run in production, across millions of devices. Payoff: a ~10% startup improvement on Linux, shipped almost unnoticed. The post's ethos: «boring is good» — reliable incremental gains over splashy announcements. A quiet win for the whole Bun ecosystem's DX.

19 Jul 2026
simonwillison.net →
🗄️

Databases & Data

Beta

PostgreSQL 19 Beta 2: refines temporal tables and property graphs

PG19's second beta focuses on polishing the big features: multiple fixes for the new FOR PORTION OF temporal syntax, improvements to the SQL/PGQ property graph feature, tuple-deform optimization for virtual generated columns, and a race-condition fix in logical decoding activation. Also REPACK worker cleanup, autovacuum multixact-age scoring, and locking on ALTER DOMAIN ... VALIDATE CONSTRAINT. Final release is expected Sept/Oct — a good moment to test your workloads against the beta.

16 Jul 2026
postgresql.org →
☁️

Cloud & DevOps

Release

AWS Lambda: code served from your own S3 bucket

Lambda now supports self-managed code storage: reference source code directly from your own S3 buckets, with no intermediate copies created by Lambda. That removes code-storage limits and cuts function activation time after create/update by dropping the copy step. Handy if you ship large artifacts or want full control over where your code lives.

15 Jul 2026
aws.amazon.com →
Minor

AWS Weekly Roundup: one-click Lambda setup and GPT-5.6 on Bedrock

The July 20 roundup highlights a one-click Lambda setup prompt to spin up functions faster, and the arrival of OpenAI GPT-5.6 models on Amazon Bedrock. If you build AI-backed services, having GPT-5.6 managed inside Bedrock simplifies governance and billing within AWS.

20 Jul 2026
aws.amazon.com →
🔒

Security

Breaking

ViteVenom: 7 malicious npm packages use blockchain C2 to drop a RAT

Checkmarx uncovered ViteVenom, a cluster of 7 npm packages impersonating the @vitejs/* namespace with scoped names to look legit. Uploaded between June 29 and July 3, they racked up hundreds of downloads before detection. The RAT runs a reverse shell, harvests credentials, exfiltrates files and injects persistent backdoors. The novel part: a four-layer blockchain C2 (Tron, Aptos, Binance Smart Chain), far harder to take down than a traditional server. Attributed to the actor SuccessKey. Double-check the scope of your Vite deps.

17 Jul 2026
thehackernews.com →
🔥

Top Stories

Breaking

Compromission npm de @asyncapi avec charge au moment de l'import

Microsoft Threat Intelligence a détecté 5 versions malveillantes republiées sur 4 paquets : @asyncapi/specs (6.11.2-alpha.1 et 6.11.2), @asyncapi/[email protected], @asyncapi/[email protected] et @asyncapi/[email protected]. Le point clé : le loader s'exécute au chargement du module (import/require), pas en postinstall — donc npm install --ignore-scripts ne protège pas. Il livrait le runtime modulaire Miasma avec exécution de commandes, persistance et vol d'identifiants. Comme @asyncapi/specs est une dépendance transitive de nombreux outils, il a touché postes de travail et CI/CD. Auditez vos lockfiles.

15 Jul 2026
microsoft.com →
Sécurité

Next.js lance son programme de sécurité : 4 high + 5 medium corrigées

Next.js formalise un programme de releases de sécurité mensuel annoncé à l'avance, abandonnant les patchs ad-hoc. Le premier, publié le 21 juillet, livre des correctifs pour 16.2 et 15.5 couvrant 4 vulnérabilités high et 5 medium. Vercel attribue la hausse des rapports au research assisté par LLM (ils utilisent leur propre deepsec). Sur 16.2 ou 15.5 ? Mettez à jour.

21 Jul 2026
nextjs.org →

Backend TypeScript & Runtimes

Sécurité

Node.js préannonce des releases de sécurité HIGH pour 22, 24, 26

Le projet a annoncé le 21 juillet de nouvelles versions des lignes 26.x, 24.x et 22.x le lundi 27 juillet ou peu après. La sévérité la plus haute corrigée est HIGH sur les trois lignes. Les versions EOL sont aussi concernées. Préparez le déploiement — les détails des CVE arriveront avec la release.

21 Jul 2026
nodejs.org →
Notable

Claude Code embarque désormais un Bun réécrit en Rust (v1.4.0 canary)

En inspectant le binaire, Simon Willison a confirmé que Claude Code (depuis v2.1.181) embarque un Bun v1.4.0 canary portant la réécriture Zig vers Rust — la première fois que ce Bun tourne en production, sur des millions d'appareils. Résultat : ~10% d'amélioration au démarrage sous Linux, passé presque inaperçu. La philosophie : «boring is good», des gains incrémentaux fiables plutôt que des annonces tape-à-l'œil.

19 Jul 2026
simonwillison.net →
🗄️

Databases & Data

Bêta

PostgreSQL 19 Beta 2 : affine tables temporelles et property graphs

La deuxième beta de PG19 se concentre sur le polissage des grandes features : plusieurs correctifs pour la nouvelle syntaxe temporelle FOR PORTION OF, des améliorations au feature property graphs SQL/PGQ, une optimisation de déformation de tuples pour les colonnes générées virtuelles, et un correctif de race condition dans l'activation du logical decoding. La version finale est attendue pour sept./oct.

16 Jul 2026
postgresql.org →
☁️

Cloud & DevOps

Release

AWS Lambda : code servi depuis votre propre bucket S3

Lambda supporte désormais le self-managed code storage : référencez le code source directement depuis vos buckets S3, sans copies intermédiaires créées par Lambda. Cela supprime les limites de stockage de code et réduit le temps d'activation après create/update en éliminant l'étape de copie. Pratique pour les gros artefacts.

15 Jul 2026
aws.amazon.com →
Mineur

AWS Weekly Roundup : setup Lambda en un clic et GPT-5.6 sur Bedrock

Le roundup du 20 juillet met en avant un prompt de setup Lambda en un clic pour démarrer les fonctions plus vite, et l'arrivée des modèles OpenAI GPT-5.6 sur Amazon Bedrock. Pour des services adossés à l'IA, avoir GPT-5.6 géré dans Bedrock simplifie la gouvernance et la facturation dans AWS.

20 Jul 2026
aws.amazon.com →
🔒

Security

Breaking

ViteVenom : 7 paquets npm malveillants avec C2 sur blockchain livrent un RAT

Checkmarx a découvert ViteVenom, un cluster de 7 paquets npm imitant le namespace @vitejs/* avec des scoped names pour paraître légitimes. Mis en ligne entre le 29/6 et le 3/7, ils ont cumulé des centaines de téléchargements avant détection. Le RAT lance un reverse shell, vole des identifiants, exfiltre des fichiers et injecte des backdoors persistantes. La nouveauté : un C2 sur blockchain à quatre couches (Tron, Aptos, Binance Smart Chain), bien plus dur à démanteler. Attribué à l'acteur SuccessKey.

17 Jul 2026
thehackernews.com →