Node.js anuncia security releases (severidad HIGH) para 22, 24 y 26
El proyecto avisó el 21 de julio que saca nuevas versiones de las líneas 26.x, 24.x y 22.x el lunes 27 de julio o poco después. La severidad más alta parcheada es HIGH en las tres líneas. Las versiones EOL también están afectadas. Marcá el calendario y prepará el rollout: el detalle de CVEs sale con el release.
Claude Code ya empaqueta un Bun reescrito en Rust (v1.4.0 canary)
Simon Willison confirmó, inspeccionando el binario, que Claude Code (desde v2.1.181) embebe un Bun v1.4.0 canary con la reescritura de Zig a Rust — la primera vez que ese Bun corre en producción, en millones de dispositivos. El resultado: ~10% de mejora de startup en Linux, pasado casi desapercibido. La filosofía del post: «boring is good», mejoras incrementales confiables por sobre anuncios rimbombantes. Golazo silencioso para la DX de todo el ecosistema Bun.
PostgreSQL 19 Beta 2: afina temporal tables y property graphs
Segunda beta de PG19 con foco en pulir las features grandes: múltiples fixes para la nueva sintaxis temporal FOR PORTION OF, mejoras al feature de property graphs SQL/PGQ, optimización de deform de tuplas para columnas generadas virtuales, y fix de race condition en la activación de logical decoding. También REPACK, autovacuum multixact-age y locking en ALTER DOMAIN ... VALIDATE CONSTRAINT. El final se espera para septiembre/octubre — buen momento para testear tus workloads contra la beta.
AWS Lambda: código servido desde tu propio bucket S3
Lambda ahora soporta self-managed code storage: referenciás el código directo desde tus buckets S3 sin que Lambda cree copias intermedias. Esto elimina los límites de storage de código y reduce el tiempo de activación de la función tras crear/actualizar, al sacar el paso de copia. Útil si manejás artefactos grandes o querés control total sobre dónde vive tu código.
AWS Weekly Roundup: setup de Lambda en un click y GPT-5.6 en Bedrock
El roundup del 20 de julio destaca un prompt de setup de Lambda en un click para arrancar funciones más rápido, y la llegada de los modelos OpenAI GPT-5.6 a Amazon Bedrock. Si armás backends con IA, tener GPT-5.6 gestionado en Bedrock te simplifica el governance y el billing dentro de AWS.
ViteVenom: 7 paquetes npm maliciosos con C2 en blockchain sueltan un RAT
Checkmarx destapó ViteVenom, un cluster de 7 paquetes npm que impersonan el namespace @vitejs/* con scoped names para verse legítimos. Subidos entre el 29/6 y el 3/7, sumaron cientos de descargas antes de ser detectados. El RAT hace reverse shell, roba credenciales, exfiltra archivos e inyecta backdoors persistentes. Lo novedoso: un C2 de 4 capas sobre blockchain (Tron, Aptos y Binance Smart Chain), mucho más difícil de tumbar que un server tradicional. Atribuido al actor SuccessKey. Ponete las pilas: fijate bien el scope de tus deps de Vite.
Tendencias Destacadas
La cadena de suministro npm sigue siendo el frente caliente: dos campañas en una semana (AsyncAPI y ViteVenom) muestran que los atacantes ya se corren del postinstall hacia payloads en tiempo de import y C2 sobre blockchain. Auditá lockfiles y fijá versiones.
Los releases de seguridad programados y con aviso previo se vuelven norma: Next.js copia el modelo que Node.js ya practica. Menos parches sorpresa, más capacidad de planificar upgrades — y el research asistido por LLM está subiendo el volumen de reportes.
La reescritura de runtimes hacia lenguajes nativos ya está en producción real: Bun en Rust corre en millones de dispositivos vía Claude Code. La tendencia («boring is good») premia mejoras incrementales confiables por sobre los anuncios.
Node.js pre-announces HIGH-severity security releases for 22, 24, 26
The project announced on July 21 that it will cut new releases of the 26.x, 24.x and 22.x lines on or shortly after Monday, July 27. The highest severity patched is HIGH across all three lines. EOL versions are affected too. Mark the calendar and stage your rollout — the CVE details land with the release.
Claude Code now bundles a Rust-rewritten Bun (v1.4.0 canary)
Inspecting the binary, Simon Willison confirmed that Claude Code (since v2.1.181) embeds a Bun v1.4.0 canary carrying the Zig-to-Rust rewrite — the first time that Bun has run in production, across millions of devices. Payoff: a ~10% startup improvement on Linux, shipped almost unnoticed. The post's ethos: «boring is good» — reliable incremental gains over splashy announcements. A quiet win for the whole Bun ecosystem's DX.
PostgreSQL 19 Beta 2: refines temporal tables and property graphs
PG19's second beta focuses on polishing the big features: multiple fixes for the new FOR PORTION OF temporal syntax, improvements to the SQL/PGQ property graph feature, tuple-deform optimization for virtual generated columns, and a race-condition fix in logical decoding activation. Also REPACK worker cleanup, autovacuum multixact-age scoring, and locking on ALTER DOMAIN ... VALIDATE CONSTRAINT. Final release is expected Sept/Oct — a good moment to test your workloads against the beta.
AWS Lambda: code served from your own S3 bucket
Lambda now supports self-managed code storage: reference source code directly from your own S3 buckets, with no intermediate copies created by Lambda. That removes code-storage limits and cuts function activation time after create/update by dropping the copy step. Handy if you ship large artifacts or want full control over where your code lives.
AWS Weekly Roundup: one-click Lambda setup and GPT-5.6 on Bedrock
The July 20 roundup highlights a one-click Lambda setup prompt to spin up functions faster, and the arrival of OpenAI GPT-5.6 models on Amazon Bedrock. If you build AI-backed services, having GPT-5.6 managed inside Bedrock simplifies governance and billing within AWS.
ViteVenom: 7 malicious npm packages use blockchain C2 to drop a RAT
Checkmarx uncovered ViteVenom, a cluster of 7 npm packages impersonating the @vitejs/* namespace with scoped names to look legit. Uploaded between June 29 and July 3, they racked up hundreds of downloads before detection. The RAT runs a reverse shell, harvests credentials, exfiltrates files and injects persistent backdoors. The novel part: a four-layer blockchain C2 (Tron, Aptos, Binance Smart Chain), far harder to take down than a traditional server. Attributed to the actor SuccessKey. Double-check the scope of your Vite deps.
Notable Trends
The npm supply chain remains the hot front: two campaigns in one week (AsyncAPI and ViteVenom) show attackers moving beyond postinstall toward import-time payloads and blockchain C2. Audit lockfiles and pin versions.
Scheduled, pre-announced security releases are becoming the norm: Next.js adopts the model Node.js already runs. Fewer surprise patches, more room to plan upgrades — and LLM-assisted research is driving report volume up.
Rewriting runtimes toward native languages is now in real production: Bun-in-Rust runs on millions of devices via Claude Code. The trend («boring is good») rewards reliable incremental gains over announcements.
Node.js préannonce des releases de sécurité HIGH pour 22, 24, 26
Le projet a annoncé le 21 juillet de nouvelles versions des lignes 26.x, 24.x et 22.x le lundi 27 juillet ou peu après. La sévérité la plus haute corrigée est HIGH sur les trois lignes. Les versions EOL sont aussi concernées. Préparez le déploiement — les détails des CVE arriveront avec la release.
Claude Code embarque désormais un Bun réécrit en Rust (v1.4.0 canary)
En inspectant le binaire, Simon Willison a confirmé que Claude Code (depuis v2.1.181) embarque un Bun v1.4.0 canary portant la réécriture Zig vers Rust — la première fois que ce Bun tourne en production, sur des millions d'appareils. Résultat : ~10% d'amélioration au démarrage sous Linux, passé presque inaperçu. La philosophie : «boring is good», des gains incrémentaux fiables plutôt que des annonces tape-à-l'œil.
PostgreSQL 19 Beta 2 : affine tables temporelles et property graphs
La deuxième beta de PG19 se concentre sur le polissage des grandes features : plusieurs correctifs pour la nouvelle syntaxe temporelle FOR PORTION OF, des améliorations au feature property graphs SQL/PGQ, une optimisation de déformation de tuples pour les colonnes générées virtuelles, et un correctif de race condition dans l'activation du logical decoding. La version finale est attendue pour sept./oct.
AWS Lambda : code servi depuis votre propre bucket S3
Lambda supporte désormais le self-managed code storage : référencez le code source directement depuis vos buckets S3, sans copies intermédiaires créées par Lambda. Cela supprime les limites de stockage de code et réduit le temps d'activation après create/update en éliminant l'étape de copie. Pratique pour les gros artefacts.
AWS Weekly Roundup : setup Lambda en un clic et GPT-5.6 sur Bedrock
Le roundup du 20 juillet met en avant un prompt de setup Lambda en un clic pour démarrer les fonctions plus vite, et l'arrivée des modèles OpenAI GPT-5.6 sur Amazon Bedrock. Pour des services adossés à l'IA, avoir GPT-5.6 géré dans Bedrock simplifie la gouvernance et la facturation dans AWS.
ViteVenom : 7 paquets npm malveillants avec C2 sur blockchain livrent un RAT
Checkmarx a découvert ViteVenom, un cluster de 7 paquets npm imitant le namespace @vitejs/* avec des scoped names pour paraître légitimes. Mis en ligne entre le 29/6 et le 3/7, ils ont cumulé des centaines de téléchargements avant détection. Le RAT lance un reverse shell, vole des identifiants, exfiltre des fichiers et injecte des backdoors persistantes. La nouveauté : un C2 sur blockchain à quatre couches (Tron, Aptos, Binance Smart Chain), bien plus dur à démanteler. Attribué à l'acteur SuccessKey.
Tendances Notables
La chaîne d'approvisionnement npm reste le front chaud : deux campagnes en une semaine (AsyncAPI et ViteVenom) montrent des attaquants qui dépassent le postinstall vers des charges au moment de l'import et des C2 sur blockchain. Auditez les lockfiles.
Les releases de sécurité planifiées et préannoncées deviennent la norme : Next.js adopte le modèle que Node.js pratique déjà. Moins de patchs surprises, plus de marge pour planifier — et le research assisté par LLM fait grimper le volume de rapports.
La réécriture des runtimes vers des langages natifs est désormais en production réelle : Bun-en-Rust tourne sur des millions d'appareils via Claude Code. La tendance («boring is good») récompense les gains incrémentaux fiables.