Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Breaking

Bun 1.4: reescritura de Zig a Rust y 2.900 bugs cerrados

Bun 1.4 baja 5x el CPU en idle, hasta 35% de memoria y arranca 50% más rápido en Linux. Suma APIs nativas: Bun.Image, Bun.WebView, Bun.markdown, Bun.cron() y Bun.Terminal, más bun test --parallel --isolate --shard, bun audit fix, bun dedupe y soporte de React Compiler en el bundler. Si tenés CI cargado de workers Bun, esto es un golazo para la factura.

20 Aug 2026
bun.com →
Seguridad

JSONata: ejecución arbitraria de código en versiones previas a 2.2.1 y 1.8.8

Severidad crítica. Una expresión JSONata maliciosa puede sobrescribir $clone y mutar objetos vía transforms, destructurar lambdas internas y escapar por applyProcedure. Afecta < 1.8.8 y >= 2.0.0, < 2.2.1. Si evaluás expresiones que vienen del usuario (low-code, reglas de negocio, mapeos de integración), actualizá YA.

21 Aug 2026
github.com/advisories →
Seguridad

OAuth2 Proxy: X-Forwarded-Uri saltea la autenticación (CVSS 9.1)

El fix de CVE-2026-40575 quedó inerte en la configuración por defecto de reverse proxy. GetRequestURI prefiere el header X-Forwarded-Uri del cliente cuando CanTrustForwardedHeaders devuelve true, y isAllowedPath matchea esa ruta contra skip_auth_routes / skip_auth_regex. Resultado: cualquiera detrás del proxy confiado se declara ruta pública.

24 Aug 2026
github.com/advisories →
Beta

VoidZero libera Vite+ beta: un toolchain unificado detrás de vp

Vite, Vitest, Rolldown, tsdown, Oxlint y Oxfmt bajo un solo comando vp, con task runner incorporado y gestión de runtime y package manager. Comandos: vp dev, vp check (format + lint + typecheck), vp test, vp build, vp pack, vp run. MIT, agnóstico de framework, +500 PRs desde el alpha y +1.300 repos públicos ya adoptándolo.

22 Aug 2026
infoq.com →

Backend TypeScript & Runtimes

Minor

workerd v1.20260825.1: build diario del runtime de Cloudflare Workers

Cloudflare siguió publicando builds diarias de workerd toda la semana (del 1.20260821.1 al 1.20260825.1). Si pineás la versión del runtime en wrangler.toml vía compatibility_date, ojo con quedarte clavado varias semanas atrás: la deriva entre local y edge se paga en debugging.

25 Aug 2026
github.com/cloudflare →
🧩

Frameworks & Libraries

Breaking

Prisma 8.0.0-rc.5: seis comandos del CLI cambian de nombre

@prisma/orm-toolchain publica ahora los comandos bajo las rutas del CLI unificado: prisma migrate pasa a prisma db migrate y prisma ref set a prisma migration ref set. Por el binario prisma no cambia nada, pero cualquier script que llame al workspace binary con la grafía vieja se rompe. Además el runtime de Postgres sobrevive conexiones idle caídas y el raw lane expone .returns para reusar columnas tipadas de una subquery.

22 Aug 2026
github.com/prisma →
Patch

Hono 4.13.4: fixes de router, ETag y cliente RPC

Corrige el matcheo de middleware wildcard en reg-exp-router, el parseo de If-None-Match con espacios antes de la coma, y varios casos de undefined que el cliente RPC serializaba de más en headers, cookies, query arrays y form arrays. Nada rimbombante, pero son los bugs que te comen una tarde.

24 Aug 2026
github.com/honojs →
Patch

Next.js 16.3.2: backports de Turbopack y caching remoto con OIDC

Release de backports puros. Arregla la página index catch-all sirviéndose para cualquier slug, el chunk loading de workers de Turbopack con assetPrefix, y pasa el remote caching de Turborepo a autenticarse con OIDC en lugar de un PAT estático. Ese último es el que te interesa si tenés el token del monorepo pegado en CI.

21 Aug 2026
github.com/vercel →
Beta

SvelteKit 3.0.0-next.25 con adapters de Vercel y Netlify al día

La rama next de SvelteKit 3 sigue moviéndose todos los días, con [email protected] y [email protected] saliendo en el mismo tren. Si estás evaluando la migración, seguí el canal next pero no lo pongas en producción todavía.

21 Aug 2026
github.com/sveltejs →
🗄️

Databases & Data

Release

BullMQ 6.2.0 y bindings de Python y Rust al día

La cola sobre Redis saca minor v6.2.0, más vrs1.2.6 (Rust) el 23 y vpy3.0.5 (Python) el 25. Si tenés workers políglotas contra la misma cola, alineá las tres versiones antes de que te pegue un mismatch de formato de job.

21 Aug 2026
github.com/taskforcesh →
Minor

LibreDB Studio: IDE SQL self-hosted para PostgreSQL en el browser

IDE SQL open source con licencia MIT que corre en el navegador y se despliega como container. Alternativa self-hosted a las consolas SaaS cuando la política de datos no te deja mandar credenciales de prod a un tercero.

20 Aug 2026
postgresql.org →
☁️

Cloud & DevOps

Patch

Kubernetes parchea las tres ramas soportadas: 1.36.4, 1.35.8 y 1.34.11

Tanda de parches simultánea sobre las tres ramas vivas, en paralelo con el 1.37.0-rc.1. Cuando salen las tres el mismo día, normalmente hay un fix transversal detrás: agendá la ventana de upgrade del control plane.

20 Aug 2026
github.com/kubernetes →
Destacado

Compatible con S3 no significa seguro como S3

Wiz auditó object storage «S3-compatible» en seis proveedores: Crusoe y Lambda Labs directamente no tienen control de acceso público, otros ofrecen menos que Block Public Access, y sus access keys no tienen formato estructurado, así que los secret scanners no las detectan. Hay ~300 APIs en S3: compatibilidad de la superficie no es paridad del modelo de permisos. Auditá antes de mover el bucket.

21 Aug 2026
infoq.com →
Destacado

OVHcloud sube precios: la RAM vale 6x más que hace un año

Desde septiembre, servidores de gaming +87% y modelos recientes +40-59%. Indexado a junio 2025: RAM 6x, proyectada 9x en septiembre y 12x a principios de 2027; SSD 3,23x. Desde el 1 de octubre, storage e IPs pasan a línea aparte en instancias Gen3 y desaparecen los savings plans de 1, 6 y 24 meses. Octave Klaba lo llama excepcional «hasta 2028». Traducción para vos: revisá el sizing de memoria de tus contenedores, porque la memoria dejó de ser gratis.

23 Aug 2026
infoq.com →
🏗️

Architecture & Best Practices

Destacado

LinkedIn: code review multi-agente con 63,9% de aceptación en 1.727 PRs

Arquitectura interesante más allá del hype: varios modelos revisan en paralelo con enfoques distintos, y la convergencia entre agentes se trata como evidencia fuerte; los hallazgos únicos pasan por verificación aparte y lo cosmético se filtra antes de postear. Corre sobre Kubernetes con colas durables y workers escalados horizontalmente. Sobre 5.230 comentarios: 63,9% de aceptación global, 80% en errores de lógica, 100% en bugs de concurrencia, 40,6% en security fixes. Ese último número dice todo sobre dónde no delegar todavía.

22 Aug 2026
infoq.com →
Seguridad

Keystone: un take negativo saltea graphql.maxTake (CVSS 7.5)

Caso de escuela de validación de entrada en API design: el límite de paginación compara contra el valor sin chequear el signo, así que un take negativo lo esquiva. Si escribís guards de paginación, validá el rango completo, no solo el techo — el mismo bug vive en la mitad de los limit caseros que hay dando vueltas.

21 Aug 2026
github.com/advisories →
Seguridad

Unleash: DoS sin autenticar con un solo request al formatter de errores OpenAPI

CVSS 7.5: el formateador de errores de validación OpenAPI tumba el proceso con un único request sin auth. Recordatorio de que la capa de validación es superficie de ataque, no solo defensa — y de que conviene poner un límite de tamaño de payload antes del validador, no después.

21 Aug 2026
github.com/advisories →
🔒

Security

Seguridad

exceljs-hardened: prototype pollution en deepMerge (CVSS 9.4)

Versiones previas a 5.0.0. La ironía del nombre no ayuda: un fork «hardened» con prototype pollution en el merge profundo. Si aceptás .xlsx subidos por usuarios y los parseás en el backend, esto es entrada directa al prototipo global.

24 Aug 2026
github.com/advisories →
Seguridad

Unleash: SSRF vía webhooks de addons sin filtrado de direcciones internas

La URL del webhook se disca server-side sin filtrar direcciones internas, así que llega al metadata service del cloud y exfiltra los headers configurados en el request. Patrón clásico: toda URL configurable por el usuario necesita allowlist de egress, y los headers de auth no viajan a destinos arbitrarios.

21 Aug 2026
github.com/advisories →
🔗

Fullstack

Release

pnpm 11.24.0: aprobaciones de build globales y fixes de frozen lockfile

Llegan las aprobaciones de build globales (no repetir la lista de scripts permitidos en cada repo). Además, --frozen-lockfile ya no explota con ERR_PNPM_FROZEN_LOCKFILE_WITH_OUTDATED_LOCKFILE cuando la versión de pnpm pineada en el lockfile debe re-resolverse, y bajo nodeLinker: hoisted las variantes de peer de una dependencia inyectada vuelven a materializarse como copias separadas.

24 Aug 2026
github.com/pnpm →
Beta

pnpm 12.0.0-rc.10: el CLI en Rust sigue afinándose

Tercera RC de la semana (rc.8 el 20, rc.9 el 23, rc.10 el 24). La cadencia dice que la v12 estable está cerca; si tenés un monorepo grande, probá la RC en una rama de CI antes de que el salto te agarre desprevenido.

24 Aug 2026
github.com/pnpm →
🔥

Top Stories

Breaking

Bun 1.4: Zig-to-Rust rewrite and 2,900 issues fixed

Bun 1.4 cuts idle CPU by 5x, memory by up to 35%, and starts 50% faster on Linux. It adds native APIs — Bun.Image, Bun.WebView, Bun.markdown, Bun.cron(), Bun.Terminal — plus bun test --parallel --isolate --shard, bun audit fix, bun dedupe, and React Compiler support in the bundler.

20 Aug 2026
bun.com →
Security

JSONata: arbitrary code execution before 2.2.1 and 1.8.8

Critical severity. A crafted JSONata expression can overwrite $clone to mutate objects through transforms, destructure internal lambdas, and escape via applyProcedure. Affects < 1.8.8 and >= 2.0.0, < 2.2.1. Anywhere you evaluate user-supplied expressions is remote code execution.

21 Aug 2026
github.com/advisories →
Security

OAuth2 Proxy: X-Forwarded-Uri skips authentication (CVSS 9.1)

The CVE-2026-40575 guard is inert in the default reverse-proxy configuration. GetRequestURI prefers the client's X-Forwarded-Uri header when CanTrustForwardedHeaders returns true, and isAllowedPath matches that path against skip_auth_routes / skip_auth_regex — so a caller behind the trusted proxy declares its own request a public route.

24 Aug 2026
github.com/advisories →
Beta

VoidZero ships Vite+ beta: a unified toolchain behind vp

Vite, Vitest, Rolldown, tsdown, Oxlint and Oxfmt behind a single vp command, with a built-in task runner and managed runtime plus package manager. Commands: vp dev, vp check (format + lint + typecheck), vp test, vp build, vp pack, vp run. MIT, framework-agnostic, 500+ PRs since alpha and 1,300+ public repos already on it.

22 Aug 2026
infoq.com →

Backend TypeScript & Runtimes

Minor

workerd v1.20260825.1: daily build of the Cloudflare Workers runtime

Cloudflare shipped daily workerd builds all week (1.20260821.1 through 1.20260825.1). If you pin the runtime through compatibility_date in wrangler.toml, watch the drift between local and edge — it gets paid back in debugging time.

25 Aug 2026
github.com/cloudflare →
🧩

Frameworks & Libraries

Breaking

Prisma 8.0.0-rc.5: six CLI commands get respelled

@prisma/orm-toolchain now publishes its commands under the unified CLI mount paths: prisma migrate becomes prisma db migrate, prisma ref set becomes prisma migration ref set. Nothing moves through the prisma binary itself, but any script driving the workspace binary with the old spelling breaks. Also: the Postgres runtime survives dropped idle connections, and the raw lane exposes .returns to reuse an inner query's typed columns.

22 Aug 2026
github.com/prisma →
Patch

Hono 4.13.4: router, ETag and RPC client fixes

Fixes wildcard middleware association in reg-exp-router, If-None-Match parsing with whitespace before the comma, and several cases where the RPC client serialized undefined into headers, cookies, query arrays and form arrays.

24 Aug 2026
github.com/honojs →
Patch

Next.js 16.3.2: Turbopack backports and OIDC remote caching

A pure backport release. Fixes the catch-all index page being served for every other slug, Turbopack worker chunk loading with assetPrefix, and switches Turborepo remote caching to authenticate with OIDC instead of a static PAT.

21 Aug 2026
github.com/vercel →
Beta

SvelteKit 3.0.0-next.25 with refreshed Vercel and Netlify adapters

The SvelteKit 3 next line keeps moving daily, with [email protected] and [email protected] riding the same train. Worth tracking if you are scoping the migration; not worth shipping yet.

21 Aug 2026
github.com/sveltejs →
🗄️

Databases & Data

Release

BullMQ 6.2.0 with Python and Rust bindings refreshed

The Redis-backed queue ships minor v6.2.0, plus vrs1.2.6 (Rust) on the 23rd and vpy3.0.5 (Python) on the 25th. If you run polyglot workers against one queue, align all three before a job-format mismatch bites.

21 Aug 2026
github.com/taskforcesh →
Minor

LibreDB Studio: self-hosted browser SQL IDE for PostgreSQL

An MIT-licensed open source SQL IDE that runs in the browser and deploys as a container. A self-hosted alternative to SaaS consoles when data policy forbids handing prod credentials to a third party.

20 Aug 2026
postgresql.org →
☁️

Cloud & DevOps

Patch

Kubernetes patches all three supported lines: 1.36.4, 1.35.8 and 1.34.11

A simultaneous patch drop across all three live lines, alongside 1.37.0-rc.1. When all three land the same day there is usually a cross-cutting fix behind it — schedule the control-plane upgrade window.

20 Aug 2026
github.com/kubernetes →
Notable

S3 compatibility does not guarantee S3-level security

Wiz audited S3-compatible object storage across six providers: Crusoe and Lambda Labs have no public-access controls at all, others ship less than Block Public Access, and their access keys lack a structured format so secret scanners do not detect them. There are ~300 S3 APIs — surface compatibility is not permission-model parity.

21 Aug 2026
infoq.com →
Notable

OVHcloud raises prices: RAM costs 6x more than a year ago

From September, gaming servers rise 87% and recent models 40-59%. Indexed to June 2025: RAM 6x, projected 9x by September and 12x by early 2027; SSDs 3.23x. From October 1, storage and IPs become separate line items on Gen3 instances and the 1-, 6- and 24-month savings plans disappear. Founder Octave Klaba calls it exceptional and says it lasts «until 2028».

23 Aug 2026
infoq.com →
🏗️

Architecture & Best Practices

Notable

LinkedIn: multi-agent code review at 63.9% acceptance across 1,727 PRs

The architecture is the interesting part: several models review in parallel with different reasoning approaches, and convergence between agents is treated as strong evidence; unique findings get separate verification and cosmetic suggestions are filtered before posting. It runs on Kubernetes with durable queues and horizontally scaled workers. Across 5,230 comments: 63.9% overall acceptance, 80% on logic errors, 100% on concurrency bugs, 40.6% on security fixes.

22 Aug 2026
infoq.com →
Security

Keystone: a negative take bypasses graphql.maxTake (CVSS 7.5)

A textbook input-validation case in API design: the pagination guard compares against the value without checking its sign, so a negative take slips past. If you write pagination guards, validate the full range, not just the ceiling — the same bug lives in half the hand-rolled limit checks out there.

21 Aug 2026
github.com/advisories →
Security

Unleash: unauthenticated single-request DoS in the OpenAPI error formatter

CVSS 7.5: the OpenAPI validation error formatter takes the process down with a single unauthenticated request. A reminder that the validation layer is attack surface, not just defense — put a payload size limit in front of the validator, not behind it.

21 Aug 2026
github.com/advisories →
🔒

Security

Security

exceljs-hardened: prototype pollution in deepMerge (CVSS 9.4)

Affects versions before 5.0.0. A «hardened» fork carrying prototype pollution in its deep merge. If you accept user-uploaded .xlsx and parse it server-side, this is a direct path to the global prototype.

24 Aug 2026
github.com/advisories →
Security

Unleash: SSRF through addon webhooks with no internal-address filtering

The webhook URL is dialed server-side with no internal-address filtering, so it reaches cloud metadata services and exfiltrates the configured request headers. Classic pattern: every user-configurable URL needs an egress allowlist, and auth headers never ride along to arbitrary destinations.

21 Aug 2026
github.com/advisories →
🔗

Fullstack

Release

pnpm 11.24.0: global build approvals and frozen-lockfile fixes

Global build approvals land — no more repeating the allowed-scripts list in every repo. Also, --frozen-lockfile no longer fails with ERR_PNPM_FROZEN_LOCKFILE_WITH_OUTDATED_LOCKFILE when the pinned pnpm version has to be re-resolved, and under nodeLinker: hoisted peer-resolution variants of an injected dependency materialize as separate copies again.

24 Aug 2026
github.com/pnpm →
Beta

pnpm 12.0.0-rc.10: the Rust CLI keeps tightening up

Third RC of the week (rc.8 on the 20th, rc.9 on the 23rd, rc.10 on the 24th). The cadence says stable v12 is close; if you run a large monorepo, exercise the RC on a CI branch before the jump lands on you.

24 Aug 2026
github.com/pnpm →
🔥

Top Stories

Breaking

Bun 1.4 : réécriture Zig vers Rust et 2 900 bugs corrigés

Bun 1.4 réduit le CPU idle de 5x, la mémoire jusqu'à 35%, et démarre 50% plus vite sous Linux. Nouvelles APIs natives : Bun.Image, Bun.WebView, Bun.markdown, Bun.cron(), Bun.Terminal, plus bun test --parallel --isolate --shard, bun audit fix, bun dedupe et le React Compiler dans le bundler.

20 Aug 2026
bun.com →
Sécurité

JSONata : exécution de code arbitraire avant 2.2.1 et 1.8.8

Sévérité critique. Une expression JSONata forgée peut écraser $clone pour muter des objets via les transforms, déstructurer les lambdas internes et s'échapper par applyProcedure. Affecte < 1.8.8 et >= 2.0.0, < 2.2.1.

21 Aug 2026
github.com/advisories →
Sécurité

OAuth2 Proxy : X-Forwarded-Uri contourne l'authentification (CVSS 9.1)

Le correctif de CVE-2026-40575 est inerte dans la configuration reverse-proxy par défaut. GetRequestURI privilégie l'en-tête client X-Forwarded-Uri quand CanTrustForwardedHeaders renvoie true, et isAllowedPath compare ce chemin à skip_auth_routes / skip_auth_regex.

24 Aug 2026
github.com/advisories →
Bêta

VoidZero publie Vite+ beta : une toolchain unifiée derrière vp

Vite, Vitest, Rolldown, tsdown, Oxlint et Oxfmt derrière une seule commande vp, avec task runner intégré et gestion du runtime et du package manager. Commandes : vp dev, vp check, vp test, vp build, vp pack, vp run. MIT, agnostique, +500 PRs depuis l'alpha.

22 Aug 2026
infoq.com →

Backend TypeScript & Runtimes

Mineur

workerd v1.20260825.1 : build quotidien du runtime Cloudflare Workers

Cloudflare a publié des builds quotidiens de workerd toute la semaine (1.20260821.1 à 1.20260825.1). Si vous épinglez le runtime via compatibility_date dans wrangler.toml, surveillez la dérive entre local et edge.

25 Aug 2026
github.com/cloudflare →
🧩

Frameworks & Libraries

Breaking

Prisma 8.0.0-rc.5 : six commandes CLI renommées

@prisma/orm-toolchain publie désormais ses commandes sous les chemins du CLI unifié : prisma migrate devient prisma db migrate, prisma ref set devient prisma migration ref set. Rien ne bouge via le binaire prisma, mais tout script pilotant le binaire du workspace avec l'ancienne graphie casse.

22 Aug 2026
github.com/prisma →
Patch

Hono 4.13.4 : correctifs router, ETag et client RPC

Corrige l'association des middlewares wildcard dans reg-exp-router, le parsing d'If-None-Match avec espace avant la virgule, et plusieurs cas où le client RPC sérialisait undefined dans les headers, cookies et tableaux de query/form.

24 Aug 2026
github.com/honojs →
Patch

Next.js 16.3.2 : backports Turbopack et cache distant OIDC

Release de backports. Corrige la page index catch-all servie pour tous les slugs, le chunk loading des workers Turbopack avec assetPrefix, et bascule le cache distant Turborepo vers OIDC au lieu d'un PAT statique.

21 Aug 2026
github.com/vercel →
Bêta

SvelteKit 3.0.0-next.25 avec adapters Vercel et Netlify à jour

La branche next de SvelteKit 3 avance tous les jours, avec [email protected] et [email protected] dans le même train. À suivre si vous préparez la migration.

21 Aug 2026
github.com/sveltejs →
🗄️

Databases & Data

Release

BullMQ 6.2.0 avec bindings Python et Rust à jour

La file basée sur Redis publie la mineure v6.2.0, plus vrs1.2.6 (Rust) le 23 et vpy3.0.5 (Python) le 25. Alignez les trois si vous avez des workers polyglottes sur la même file.

21 Aug 2026
github.com/taskforcesh →
Mineur

LibreDB Studio : IDE SQL auto-hébergé pour PostgreSQL dans le navigateur

Un IDE SQL open source sous licence MIT qui tourne dans le navigateur et se déploie en container. Alternative auto-hébergée aux consoles SaaS.

20 Aug 2026
postgresql.org →
☁️

Cloud & DevOps

Patch

Kubernetes corrige les trois branches supportées : 1.36.4, 1.35.8 et 1.34.11

Vague de correctifs simultanée sur les trois branches vivantes, en parallèle de 1.37.0-rc.1. Quand les trois sortent le même jour, il y a généralement un correctif transversal derrière.

20 Aug 2026
github.com/kubernetes →
Notable

La compatibilité S3 ne garantit pas la sécurité de S3

Wiz a audité le stockage objet «compatible S3» chez six fournisseurs : Crusoe et Lambda Labs n'ont aucun contrôle d'accès public, d'autres offrent moins que Block Public Access, et leurs clés d'accès n'ont pas de format structuré, donc les secret scanners ne les détectent pas.

21 Aug 2026
infoq.com →
Notable

OVHcloud augmente ses prix : la RAM coûte 6x plus qu'il y a un an

Dès septembre, serveurs gaming +87% et modèles récents +40-59%. Indexé à juin 2025 : RAM 6x, projetée 9x en septembre et 12x début 2027 ; SSD 3,23x. Au 1er octobre, stockage et IPs deviennent des lignes séparées sur les instances Gen3 et les savings plans 1, 6 et 24 mois disparaissent.

23 Aug 2026
infoq.com →
🏗️

Architecture & Best Practices

Notable

LinkedIn : code review multi-agents, 63,9% d'acceptation sur 1 727 PRs

L'architecture prime sur le hype : plusieurs modèles relisent en parallèle avec des approches différentes, et la convergence entre agents vaut preuve forte ; les trouvailles uniques passent par une vérification séparée. Le tout sur Kubernetes avec files durables. Sur 5 230 commentaires : 63,9% d'acceptation globale, 80% sur les erreurs de logique, 40,6% sur les correctifs de sécurité.

22 Aug 2026
infoq.com →
Sécurité

Keystone : un take négatif contourne graphql.maxTake (CVSS 7,5)

Un cas d'école de validation d'entrée en API design : la garde de pagination compare la valeur sans vérifier son signe, donc un take négatif passe. Validez la plage complète, pas seulement le plafond.

21 Aug 2026
github.com/advisories →
Sécurité

Unleash : DoS non authentifié en une requête via le formatter d'erreurs OpenAPI

CVSS 7,5 : le formatter d'erreurs de validation OpenAPI fait tomber le process en une seule requête non authentifiée. Rappel : la couche de validation est une surface d'attaque, pas seulement une défense.

21 Aug 2026
github.com/advisories →
🔒

Security

Sécurité

exceljs-hardened : prototype pollution dans deepMerge (CVSS 9,4)

Versions antérieures à 5.0.0. Un fork «hardened» avec une prototype pollution dans son deep merge. Si vous parsez côté serveur des .xlsx uploadés, c'est un accès direct au prototype global.

24 Aug 2026
github.com/advisories →
Sécurité

Unleash : SSRF via les webhooks d'addons sans filtrage d'adresses internes

L'URL du webhook est appelée côté serveur sans filtrage des adresses internes, atteignant les services de métadonnées cloud et exfiltrant les en-têtes configurés. Toute URL configurable par l'utilisateur exige une allowlist d'egress.

21 Aug 2026
github.com/advisories →
🔗

Fullstack

Release

pnpm 11.24.0 : approbations de build globales et correctifs frozen lockfile

Arrivée des approbations de build globales. De plus, --frozen-lockfile n'échoue plus avec ERR_PNPM_FROZEN_LOCKFILE_WITH_OUTDATED_LOCKFILE quand la version de pnpm épinglée doit être re-résolue.

24 Aug 2026
github.com/pnpm →
Bêta

pnpm 12.0.0-rc.10 : le CLI Rust continue de s'affiner

Troisième RC de la semaine (rc.8 le 20, rc.9 le 23, rc.10 le 24). La cadence indique que la v12 stable approche ; testez la RC sur une branche CI si vous avez un gros monorepo.

24 Aug 2026
github.com/pnpm →