Backend y Fullstack

Backend & Fullstack — 6 ago 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Breaking

Un worm envenena el ecosistema keyv en npm

Comprometieron la cuenta de GitHub del mantenedor de keyv (~127M descargas semanales) y desde ahí inyectaron un worm robacredenciales en toda la familia: cacheable, flat-cache, file-entry-cache y compañía. Los conteos varían según el analista — SafeDep habla de 1.684 versiones envenenadas en 420 paquetes de nueve organizaciones. El vector: un preinstall con node setup.mjs que barre .env, historiales de shell, claves SSH, tokens de npm/cloud/CI y hasta hooks de Claude Code y VS Code. Si tu CI corrió npm install esta semana, tratá ese entorno como comprometido y rotá TODO. Ojo con el orden: sacá primero los watchers de revocación y después rotá. npm 12 bloquea lifecycle scripts por defecto; si seguís en 11, ponete las pilas.

04 Aug 2026
thehackernews.com →
Release

Next.js 16.3: Instant Navigations y 90% menos RAM en dev

La actualización más grande desde 16.0. Turbopack suma disk caching y memory eviction en dev: el dashboard de vercel.com pasó de 21,5 GB a 2 GB de RAM. Los builds repetidos leen del cache (hasta 5,5x más rápido en CI), next build puede tipar con TypeScript 7, y el App Router cambió web streams por streams nativos de Node: 22% más requests bajo carga sin tocar una línea. Además llegan Instant Navigations (opt-in con cacheComponents + partialPrefetching), catchError para error boundaries que no rompen notFound/redirect, import.meta.glob y root params. Esto es un golazo para la DX.

03 Aug 2026
nextjs.org →
Release

Node.js 26.7.0 suma perfetto y cobertura total en el test runner

Segunda Current de la semana. Lo semver-minor: soporte de tracing con perfetto, carga de claves privadas vía STORE loaders en crypto, ModuleHooks implementando Symbol.dispose (adiós leaks al usar using), y el flag --test-coverage-include-all para que la cobertura deje de mentirte con los archivos que ningún test toca. Suma certificados root NSS 3.125, npm 11.19.0, SQLite 3.53.4 y un fix de Argon2 que salteaba modo FIPS.

05 Aug 2026
nodejs.org →
🔒

Security

Seguridad

Better Auth 1.6.26: sesiones huérfanas y enumeración de emails

Release de higiene con impacto real: las sesiones ahora se limpian también del secondary storage al borrar un usuario, el OTP por email verifica el código antes de revelar si la cuenta existe (adiós enumeración), y el minteo de claves JWT pasa a correr dentro de una transacción de base. Bonus de performance: el adapter de Redis usa SCAN en vez de KEYS, así que dejás de bloquear el servidor entero en cada limpieza.

04 Aug 2026
github.com →
Beta

Better Auth 1.7.0-rc.4 arregla el PKCE faltante en Apple OAuth

La RC del 1.7 arrastra los mismos fixes que la 1.6.26 y agrega el PKCE challenge que faltaba en los flows de Apple OAuth, más limpieza correcta de la tabla de rate limit. Si estás probando la RC en staging, actualizá antes de mover nada a producción.

05 Aug 2026
github.com →
☁️

Cloud & DevOps

Destacado

wrangler dev captura traces OpenTelemetry en local

wrangler dev y vite dev ahora graban traces OTel estructurados y logs correlacionados en cada invocación local: spans de handler, de fetch() saliente y de cada binding, con timing, atributos y errores. Se consultan por la Local Explorer API en /cdn-cgi/explorer/api (read-only, con schema OpenAPI) o por la UI del browser. El caso de uso obvio es que un agente encuentre la operación que falla, la arregle y reverifique sin desplegar — pero para un humano también es console.log-driven debugging jubilado.

04 Aug 2026
developers.cloudflare.com →
Minor

El Agents SDK instrumenta traces de modelo, tools y tokens

Cloudflare extiende la observabilidad a las apps de agentes: el Agents SDK instrumenta automáticamente llamadas a modelos, ejecución de tools y uso de tokens para Think, Flue y el AI SDK. Si estás pagando inferencia a ciegas, esto te da el desglose por span.

04 Aug 2026
developers.cloudflare.com →
Minor

Dependabot deja customizar el nombre de sus branches

Nuevas opciones pull-request-branch-name en .github/dependabot.yml: prefijo, largo máximo, separadores de segmento y palabra, mayúsculas/minúsculas y hasta un template con placeholders. Chiquito, pero si tu CI valida naming de branches o tenés un monorepo con convención, te destraba PRs que antes rebotaban.

04 Aug 2026
github.blog →
Patch

CodeQL 2.26.2 afina path injection y URL redirection

Suma soporte de Swift 6.3.3 y Kotlin 2.4.10, y mejora la precisión de las queries de path injection, URL redirection y GitHub Actions. Se despliega solo si usás code scanning en github.com.

04 Aug 2026
github.blog →
🗄️

Databases & Data

Release

pgBackRest 2.59.0

Nueva versión de la herramienta de backup y restore de referencia para PostgreSQL. Si tu estrategia de backup sigue siendo pg_dump en un cron, este es el recordatorio del día: sin restore probado no tenés backup, tenés esperanza.

04 Aug 2026
postgresql.org →
Minor

pgAdmin 4 v9.17

Release mensual del cliente gráfico oficial de PostgreSQL, con correcciones y mejoras de usabilidad. Nada que te despierte de noche, pero si lo usás para inspeccionar planes de query, actualizá.

04 Aug 2026
postgresql.org →
🔥

Top Stories

Breaking

A worm poisons the keyv npm ecosystem

Attackers took over the GitHub account of the keyv maintainer (~127M weekly downloads) and injected a credential-stealing worm across the whole family: cacheable, flat-cache, file-entry-cache and friends. Counts vary by analyst — SafeDep reports 1,684 poisoned versions across 420 package names tied to nine orgs. The vector: a preinstall running node setup.mjs that sweeps .env files, shell history, SSH keys, npm/cloud/CI tokens, and even plants Claude Code and VS Code hooks. If your CI ran npm install this week, treat that environment as compromised and rotate everything — removing revocation watchers before rotating. npm 12 blocks lifecycle scripts by default; on 11 you are still exposed.

04 Aug 2026
thehackernews.com →
Release

Next.js 16.3: Instant Navigations and 90% less dev RAM

The biggest update since 16.0. Turbopack adds disk caching and memory eviction in dev: the vercel.com dashboard dropped from 21.5 GB to 2 GB of RAM. Repeat builds read from cache (up to 5.5x faster on CI), next build can type-check with TypeScript 7, and the App Router swapped web streams for native Node streams: 22% more requests under load with zero code changes. Plus Instant Navigations (opt-in via cacheComponents + partialPrefetching), catchError boundaries that no longer break notFound/redirect, import.meta.glob, and root params.

03 Aug 2026
nextjs.org →
Release

Node.js 26.7.0 adds perfetto and full test-runner coverage

The week's second Current release. Semver-minor: perfetto tracing support, private-key loading via STORE loaders in crypto, ModuleHooks implementing Symbol.dispose, and a --test-coverage-include-all flag so coverage stops lying about files no test ever imports. Also ships NSS 3.125 root certs, npm 11.19.0, SQLite 3.53.4, and a fix for Argon2 bypassing FIPS mode.

05 Aug 2026
nodejs.org →
🔒

Security

Security

Better Auth 1.6.26: orphan sessions and email enumeration

A hygiene release with real impact: sessions are now cleaned from secondary storage on user deletion, email OTP verifies the code before revealing whether the account exists (no more enumeration), and JWT key minting runs inside a database transaction. Performance bonus: the Redis adapter uses SCAN instead of KEYS, so cleanup no longer blocks the whole server.

04 Aug 2026
github.com →
Beta

Better Auth 1.7.0-rc.4 fixes missing PKCE in Apple OAuth

The 1.7 RC carries the same fixes as 1.6.26 and adds the missing PKCE challenge in Apple OAuth flows, plus correct rate-limit table cleanup. If you are trialling the RC in staging, bump it before promoting anything.

05 Aug 2026
github.com →
☁️

Cloud & DevOps

Notable

wrangler dev captures OpenTelemetry traces locally

wrangler dev and vite dev now record structured OTel traces and correlated logs on every local invocation: handler spans, outbound fetch() spans, and binding calls, with timing, attributes and errors. Query them via the read-only Local Explorer API at /cdn-cgi/explorer/api (OpenAPI schema included) or the browser UI. The pitched use case is an agent finding the failing operation, fixing it and re-verifying without a deploy — for humans it retires console.log-driven debugging.

04 Aug 2026
developers.cloudflare.com →
Minor

Agents SDK instruments model, tool and token traces

Cloudflare extends observability to agent apps: the Agents SDK automatically instruments model calls, tool runs and token usage for Think, Flue and the AI SDK. If you are paying for inference blind, this gives you the per-span breakdown.

04 Aug 2026
developers.cloudflare.com →
Minor

Dependabot lets you customize its branch names

New pull-request-branch-name options in .github/dependabot.yml: prefix, max length, segment and word separators, letter case, and a placeholder template. Small, but it unblocks PRs in CI systems that enforce branch naming or length limits, and it helps in monorepos.

04 Aug 2026
github.blog →
Patch

CodeQL 2.26.2 sharpens path injection and URL redirection

Adds Swift 6.3.3 and Kotlin 2.4.10 support and improves accuracy for path injection, URL redirection and GitHub Actions queries. Auto-deployed if you use code scanning on github.com.

04 Aug 2026
github.blog →
🗄️

Databases & Data

Release

pgBackRest 2.59.0

New release of the de-facto PostgreSQL backup and restore tool. If your backup strategy is still pg_dump in a cron job, consider this today's reminder: an untested restore is not a backup, it's a wish.

04 Aug 2026
postgresql.org →
Minor

pgAdmin 4 v9.17

Monthly release of the official PostgreSQL GUI client, with fixes and usability improvements. Nothing to lose sleep over, but worth updating if you use it to inspect query plans.

04 Aug 2026
postgresql.org →
🔥

Top Stories

Breaking

Un worm empoisonne l écosystème keyv sur npm

Le compte GitHub du mainteneur de keyv (~127M de téléchargements hebdo) a été compromis, puis un worm voleur d identifiants a été injecté dans toute la famille : cacheable, flat-cache, file-entry-cache et consorts. Les chiffres varient — SafeDep annonce 1 684 versions empoisonnées sur 420 paquets liés à neuf organisations. Le vecteur : un preinstall lançant node setup.mjs qui aspire .env, historiques shell, clés SSH, tokens npm/cloud/CI, et installe des hooks Claude Code et VS Code. Si votre CI a lancé npm install cette semaine, considérez l environnement compromis et faites tourner toutes les clés. npm 12 bloque les lifecycle scripts par défaut.

04 Aug 2026
thehackernews.com →
Release

Next.js 16.3 : Instant Navigations et 90% de RAM en moins en dev

La plus grosse mise à jour depuis 16.0. Turbopack ajoute le disk caching et l éviction mémoire en dev : le dashboard vercel.com passe de 21,5 Go à 2 Go de RAM. Les builds répétés lisent le cache (jusqu à 5,5x plus rapide en CI), next build peut typer avec TypeScript 7, et l App Router remplace les web streams par des streams Node natifs : 22% de requêtes en plus sous charge. S ajoutent Instant Navigations (opt-in), catchError, import.meta.glob et les root params.

03 Aug 2026
nextjs.org →
Release

Node.js 26.7.0 ajoute perfetto et une couverture complète au test runner

Deuxième version Current de la semaine. Semver-minor : support du tracing perfetto, chargement de clés privées via STORE loaders dans crypto, ModuleHooks implémentant Symbol.dispose, et le flag --test-coverage-include-all. Aussi : certificats racine NSS 3.125, npm 11.19.0, SQLite 3.53.4 et un correctif Argon2 contournant le mode FIPS.

05 Aug 2026
nodejs.org →
🔒

Security

Sécurité

Better Auth 1.6.26 : sessions orphelines et énumération d emails

Release d hygiène à impact réel : les sessions sont nettoyées du secondary storage à la suppression d un utilisateur, l OTP email vérifie le code avant de révéler si le compte existe, et la génération de clés JWT s exécute dans une transaction. Bonus perf : l adaptateur Redis utilise SCAN au lieu de KEYS.

04 Aug 2026
github.com →
Bêta

Better Auth 1.7.0-rc.4 corrige le PKCE manquant dans Apple OAuth

La RC 1.7 reprend les correctifs de 1.6.26 et ajoute le PKCE manquant dans les flux Apple OAuth, plus un nettoyage correct de la table de rate limit.

05 Aug 2026
github.com →
☁️

Cloud & DevOps

Notable

wrangler dev capture des traces OpenTelemetry en local

wrangler dev et vite dev enregistrent désormais des traces OTel structurées et des logs corrélés à chaque invocation locale : spans de handler, fetch() sortants et appels de bindings. Interrogeables via la Local Explorer API en lecture seule sur /cdn-cgi/explorer/api ou l UI navigateur.

04 Aug 2026
developers.cloudflare.com →
Mineur

L Agents SDK instrumente les traces de modèle, tools et tokens

Cloudflare étend l observabilité aux applications d agents : l Agents SDK instrumente automatiquement les appels de modèles, l exécution des tools et l usage de tokens pour Think, Flue et l AI SDK.

04 Aug 2026
developers.cloudflare.com →
Mineur

Dependabot permet de personnaliser ses noms de branches

Nouvelles options pull-request-branch-name dans .github/dependabot.yml : préfixe, longueur max, séparateurs, casse et template avec placeholders. Utile si votre CI impose une convention de nommage.

04 Aug 2026
github.blog →
Patch

CodeQL 2.26.2 affine path injection et URL redirection

Ajoute le support de Swift 6.3.3 et Kotlin 2.4.10 et améliore la précision des requêtes path injection, URL redirection et GitHub Actions.

04 Aug 2026
github.blog →
🗄️

Databases & Data

Release

pgBackRest 2.59.0

Nouvelle version de l outil de backup et restore de référence pour PostgreSQL. Un restore non testé n est pas un backup.

04 Aug 2026
postgresql.org →
Mineur

pgAdmin 4 v9.17

Release mensuelle du client graphique officiel de PostgreSQL, avec corrections et améliorations d ergonomie.

04 Aug 2026
postgresql.org →