Backend y Fullstack

Backend & Fullstack — 2 de septiembre de 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Breaking

pnpm: clonar un repo hostil te roba el NPM_TOKEN

pnpm expandía placeholders ${VAR} en httpProxy / httpsProxy / noProxy leídos del pnpm-workspace.yaml del proyecto. Como ese manifiesto lo controla el repo, alcanza con clonar y correr pnpm install para que todo el tráfico salga por un proxy del atacante cuyo hostname o userinfo embebe y exfiltra tu NPM_TOKEN o GITHUB_TOKEN. Severidad alta (CVSS 7.4), parcheado en 11.11.0 y 10.34.5. Ojo con esto en runners de CI: actualizá YA.

01 Sep 2026
github.com/advisories →
Seguridad

mysql2: un servidor rogue te saca la password en texto plano

Un servidor MySQL rogue —o un MITM— manda un AuthSwitchRequest pidiendo mysql_clear_password y el driver obedece sin verificar que TLS esté activo. El plugin devuelve literalmente password + '\0'. CVSS 8.2, arreglado en mysql2 3.22.0. Si tu connection string apunta a un host que no controlás al 100%, esto es crítico.

01 Sep 2026
github.com/advisories →
Seguridad

nanoid: un integer overflow te deja los tokens en «uuuuuuuu»

CVE-2026-73086. nanoid(size) hace size |= 0, así que con size >= 2^31 el pool CSPRNG del proceso queda corrupto de forma permanente y todo ID posterior devuelve la cadena determinista uuuuuuuuuuuuuuuuuuuuu. Si el size viene de input de usuario, perdiste session tokens y CSRF tokens hasta reiniciar el proceso. Parcheado en 3.3.12 y 5.1.11.

01 Sep 2026
github.com/advisories →
Seguridad

gRPC-Go: millones de frames DATA de 1 byte y adiós heap

CVE-2026-84304, CVSS 8.7. Un atacante sin autenticar abre un stream y fragmenta el payload en millones de frames HTTP/2 DATA de 1 byte. Aunque el volumen total respete las ventanas de flow-control, cada fragmento arrastra estructuras de tracking y colas: multiplexando streams se llega al OOM. Afecta <= 1.83.0, parcheado en 1.83.1. Si tenés gateways gRPC expuestos, esto es prioridad.

01 Sep 2026
github.com/advisories →
🔒

Security

Seguridad

pnpm: pacquet crea symlinks fuera del proyecto

Segundo advisory de pnpm en el mismo día (CVSS 7.1): un alias fabricado en el lockfile llega a varios joins de filesystem del install. Con --trust-lockfile o lockfile congelado, los segmentos de traversal creaban links fuera del proyecto o del node_modules. El parche valida nombres de dependencia y cada slot del virtual store antes de crear directorios, links, bins o entradas hoisted.

01 Sep 2026
github.com/advisories →
Seguridad

Browserslist: cache sin eviction = OOM lento

CVE-2026-73089, CVSS 7.5. Los objetos cache y parseCache de index.js crecen sin límite: cada query distinta agrega una entrada que nunca se libera. En un servicio de larga vida que compila con queries dinámicas, el heap sube hasta el OOM. Parcheado en 4.28.7. Es un recordatorio clásico: un cache sin política de eviction es un memory leak con buen marketing.

01 Sep 2026
github.com/advisories →
Patch

Grafana saca patches de seguridad en cuatro ramas a la vez

Grafana publicó 13.2.1, 13.1.5, 13.0.8 y 12.4.10 el mismo día, todas con fixes para CVE-2026-12704 y CVE-2026-14199. Cuando un proyecto backportea a cuatro ramas en simultáneo, no es un patch de rutina: planificá la ventana de upgrade de tu stack de observabilidad.

02 Sep 2026
github.com/grafana →
🗄️

Databases & Data

Seguridad

Valkey 9.0.6: use-after-free en RDMA y un bypass de ACL en GEORADIUS

Release marcada SECURITY. GHSA-jcj7-v34w-v9vv: un cliente autenticado podía crashear el server con CLIENT KILL vía use-after-free en el manejo de conexiones RDMA (solo builds con USE_RDMA y listener RDMA). Encima viene un bypass de ACL en GEORADIUS/GEORADIUSBYMEMBER donde los STORE duplicados solo chequeaban la primera key destino, y ahora el RDB load y RESTORE validan payloads en profundidad siempre (sanitize-dump-payload queda como no-op deprecado).

01 Sep 2026
github.com/valkey-io →
GA

CloudWatch Database Insights ahora ve tu PostgreSQL self-managed

AWS extendió Database Insights a PostgreSQL self-managed corriendo en EC2, vía el CloudWatch agent. Ahora ves RDS, Aurora y tus instancias propias en la misma consola: database load, análisis de wait events, estadísticas a nivel query y métricas de host. Disponible en todas las regiones comerciales. Si tenías dos herramientas de monitoreo porque la mitad de la flota no era managed, esto te unifica el workflow.

01 Sep 2026
aws.amazon.com →
Release

MWAA soporta Airflow 3.3.1: tasks con estado durable y SDK en Java/Go

Lo importante de 3.3 son las stateful tasks: una task persiste estado durable entre retries y reruns, lo que habilita cursor tracking y reconexión crash-safe a operaciones en curso. Sumale el Language Task SDK experimental para escribir la lógica en Java o Go manteniendo la orquestación en Python, más particionado de assets ampliado, retry policies customizables y operaciones bulk sobre DAG runs. Se puede lanzar nuevo o upgradear desde 3.2+.

01 Sep 2026
aws.amazon.com →
Patch

BullMQ 6.3.4 actualiza croner a v4 por seguridad

Patch chiquito pero de dependencia: BullMQ sube el crate Rust croner a v4 por un fix de seguridad. Si tenés repeatable jobs con expresiones cron, es un bump de un renglón — hacelo y seguí.

01 Sep 2026
github.com/taskforcesh →
☁️

Cloud & DevOps

Destacado

Cloudflare: scopes OAuth opcionales, se acabó el todo-o-nada

Ahora el dueño del client puede marcar qué permisos el usuario puede deseleccionar en la pantalla de consentimiento. Antes había dos malas opciones: pedir permisos mínimos y romper los casos avanzados, o pedir todo y ver al usuario abandonar el consent screen. La contrapartida es de diseño: tu app tiene que inspectar los scopes concedidos en runtime y degradar features con elegancia, en vez de asumir acceso completo. Con agentes pidiendo permisos amplios que quizá nunca usen, esto pasa de nice-to-have a obligatorio.

02 Sep 2026
infoq.com →
Release

workerd v1.20260902.1: container.inspect() sale de experimental

El runtime de Workers saca el flag experimental de container.inspect() y suma tryReadSync/tryWriteSync. Del lado de Durable Objects hay trabajo fuerte de correctitud: serialización de writes de WebSocket a través de la hibernación, retry loop para fetches al actor con propagación del estado del retry gate, y manejo elegante de code updates sobre WebSockets hibernados. Si operás DOs con conexiones largas, este release es de los que importan.

02 Sep 2026
github.com/cloudflare →
Minor

Kinesis Data Streams suma dry run para validar permisos

Ahora podés testear un request de API sin ejecutar la operación, para verificar permisos de forma segura. Chiquito, pero es exactamente lo que necesitás en pipelines de IaC y en scripts de migración donde el AccessDenied aparece a mitad de camino.

01 Sep 2026
aws.amazon.com →
Minor

CloudWatch Alarms: período de warm-up contra el ruido

Se puede retrasar la evaluación de una alarma después de crearla, para que un recurso nuevo termine de inicializarse y empiece a publicar métricas antes de disparar. Menos falsos positivos en cada deploy con autoscaling. Si tu canal de on-call se llena de alarmas fantasma cada vez que escala el grupo, ponete las pilas con esto.

01 Sep 2026
aws.amazon.com →
🏗️

Architecture & Best Practices

Destacado

HashiCorp: el trabajo de plataforma ahora es construir los límites

HCP Terraform se posiciona como capa de gobernanza para infraestructura manejada por agentes: módulos aprobados, policy-as-code, identidades con scope de proyecto y audit trails. Más allá del anuncio, la tesis arquitectónica es la que vale: el equipo de plataforma deja de aprovisionar cada componente a mano y pasa a crear los límites dentro de los cuales la automatización puede operar sin romper los estándares. Es el mismo principio que un bounded context bien puesto — el valor no está en el código que escribís, sino en la frontera que definís.

01 Sep 2026
infoq.com →
Seguridad

DRF: el límite de upload de Django no aplica a request.data

CVE-2026-73228. Django levanta RequestDataTooBig cuando accedés a request.body o request.POST, pero el request.data de DRF parseaba igual bodies JSON y urlencoded gigantes, salteando DATA_UPLOAD_MAX_MEMORY_SIZE. Parcheado en 3.17.2. La lección va más allá de Django: cada capa de abstracción que agregás sobre el request puede evadir un control que creías global. Si tu framework envuelve el request, verificá que los límites viajen con él.

01 Sep 2026
github.com/advisories →
🔗

Fullstack

Release

pnpm 12.2: los catalogs resuelven dependencias del workspace

La feature es corta pero jugosa: los catalogs ya resuelven dependencias del workspace a través del protocolo workspace:. Además pnpm deploy deja de exigir injectWorkspacePackages — la dependencia linkeada se reescribe como file: en el lockfile de deploy — y los installs en workspaces grandes se aceleran resolviendo cada workspace: una sola vez en lugar de por proyecto. Se sumaron fixes de pnpm audit --fix, de shims en Windows/WSL2 y de hashes del virtual store global en ciclos de dependencias. Nota: instalá directamente 12.2.1 o superior por el advisory de proxy de arriba.

01 Sep 2026
github.com/pnpm →
Beta

Nx 23.2.0-rc.2: el linter atrapa imports prohibidos vía proyectos internos

El fix interesante del RC es de arquitectura, no de tooling: el linter ahora marca imports externos prohibidos que llegan atravesando proyectos internos. O sea, ya no podés lavar una dependencia baneada haciéndola pasar por una lib intermedia — que es exactamente el agujero por el que se filtran las violaciones de capas en un monorepo grande. Suma soporte de publish con config scoped para pnpm 11+ y coverage por target atomizado en Vitest.

01 Sep 2026
github.com/nrwl →
🔥

Top Stories

Breaking

pnpm: cloning a hostile repo steals your NPM_TOKEN

pnpm expanded ${VAR} placeholders in the httpProxy / httpsProxy / noProxy settings read from a project's pnpm-workspace.yaml. Since that manifest is repository-controlled, merely cloning and running pnpm install routes every install request through an attacker proxy whose hostname or userinfo embeds and exfiltrates an env secret such as NPM_TOKEN or GITHUB_TOKEN. High severity (CVSS 7.4), fixed in 11.11.0 and 10.34.5.

01 Sep 2026
github.com/advisories →
Security

mysql2: a rogue server pulls your password in plaintext

A rogue MySQL server — or a MITM — sends an AuthSwitchRequest asking for mysql_clear_password, and the driver complies without checking that TLS is active. The plugin literally returns password + '\0'. CVSS 8.2, fixed in mysql2 3.22.0.

01 Sep 2026
github.com/advisories →
Security

nanoid: an integer overflow leaves your tokens as «uuuuuuuu»

CVE-2026-73086. nanoid(size) coerces with size |= 0, so a size >= 2^31 permanently corrupts the process-wide CSPRNG pool and every later ID returns the deterministic string uuuuuuuuuuuuuuuuuuuuu. If size is user-influenced, session and CSRF tokens lose all randomness until restart. Fixed in 3.3.12 and 5.1.11.

01 Sep 2026
github.com/advisories →
Security

gRPC-Go: millions of 1-byte DATA frames and the heap is gone

CVE-2026-84304, CVSS 8.7. An unauthenticated attacker opens a stream and fragments the payload into millions of 1-byte HTTP/2 DATA frames. Even when total volume stays within flow-control windows, each fragment carries tracking structures and queue allocations; multiplexing streams drives the runtime to OOM. Affects <= 1.83.0, fixed in 1.83.1.

01 Sep 2026
github.com/advisories →
🔒

Security

Security

pnpm: pacquet creates symlinks outside the project

pnpm's second advisory of the day (CVSS 7.1): a crafted lockfile alias reaches several install-time filesystem joins. With --trust-lockfile or a frozen lockfile, traversal segments could create links outside the project or node_modules boundary. The patch validates dependency names and every virtual-store slot before creating directories, links, bins, or hoisted entries.

01 Sep 2026
github.com/advisories →
Security

Browserslist: an unevicted cache means a slow OOM

CVE-2026-73089, CVSS 7.5. The cache and parseCache objects in index.js grow without bound: every distinct query adds an entry that is never released. In a long-lived service compiling with dynamic queries, the heap climbs to OOM. Fixed in 4.28.7. A cache with no eviction policy is a memory leak with good marketing.

01 Sep 2026
github.com/advisories →
Patch

Grafana ships security patches across four branches at once

Grafana shipped 13.2.1, 13.1.5, 13.0.8, and 12.4.10 on the same day, all carrying fixes for CVE-2026-12704 and CVE-2026-14199. A simultaneous four-branch backport is not routine maintenance: plan the upgrade window for your observability stack.

02 Sep 2026
github.com/grafana →
🗄️

Databases & Data

Security

Valkey 9.0.6: an RDMA use-after-free and a GEORADIUS ACL bypass

Release flagged SECURITY. GHSA-jcj7-v34w-v9vv: an authenticated client could crash the server via CLIENT KILL through a use-after-free in RDMA connection handling (only builds with USE_RDMA and an RDMA listener). It also fixes an ACL bypass in GEORADIUS/GEORADIUSBYMEMBER where duplicate STORE options checked only the first destination key, and RDB load and RESTORE now always deep-validate payloads (sanitize-dump-payload becomes a deprecated no-op).

01 Sep 2026
github.com/valkey-io →
GA

CloudWatch Database Insights now sees your self-managed PostgreSQL

AWS extended Database Insights to self-managed PostgreSQL on EC2 through the CloudWatch agent. RDS, Aurora, and your own instances now sit in one console: database load, wait event analysis, query-level statistics, and host metrics. Available in all commercial regions. If you ran two monitoring tools because half the fleet was unmanaged, this unifies the workflow.

01 Sep 2026
aws.amazon.com →
Release

MWAA supports Airflow 3.3.1: durable stateful tasks and a Java/Go SDK

The headline in 3.3 is stateful tasks: a task persists durable state across retries and reruns, enabling cursor tracking and crash-safe reconnection to in-flight operations. Add the experimental Language Task SDK for writing task logic in Java or Go while orchestration stays in Python, plus expanded asset partitioning, customizable retry policies, and bulk operations on DAG runs. Launch new or upgrade from 3.2+.

01 Sep 2026
aws.amazon.com →
Patch

BullMQ 6.3.4 bumps croner to v4 for security

A small dependency patch: BullMQ moves the Rust croner crate to v4 for a security fix. If you run repeatable jobs on cron expressions, it is a one-line bump — take it and move on.

01 Sep 2026
github.com/taskforcesh →
☁️

Cloud & DevOps

Notable

Cloudflare: optional OAuth scopes end the all-or-nothing consent

Client owners can now mark which permissions users may deselect on the consent screen. Previously there were two bad choices: request minimal permissions and break advanced use cases, or request everything and watch users bounce. The design cost is real: your app must inspect granted scopes at runtime and degrade gracefully instead of assuming full access. With agents requesting broad permission sets they may never use, this moves from nice-to-have to mandatory.

02 Sep 2026
infoq.com →
Release

workerd v1.20260902.1: container.inspect() leaves experimental

The Workers runtime drops the experimental flag on container.inspect() and adds tryReadSync/tryWriteSync. On the Durable Objects side there is real correctness work: WebSocket writes serialized across hibernation, a retry loop for actor fetch requests with retry-gate state propagation, and graceful handling of code updates on hibernated WebSockets. If you run DOs with long-lived connections, this one matters.

02 Sep 2026
github.com/cloudflare →
Minor

Kinesis Data Streams adds a dry run to validate permissions

You can now test an API request without executing the operation to verify permissions safely. Small, but exactly what you want in IaC pipelines and migration scripts where AccessDenied surfaces halfway through.

01 Sep 2026
aws.amazon.com →
Minor

CloudWatch Alarms: a warm-up period against the noise

You can delay alarm evaluation after creation so a new resource finishes initializing and starts publishing metrics before it can fire. Fewer false positives on every autoscaling deploy. If your on-call channel fills with phantom alarms whenever the group scales, this is the fix.

01 Sep 2026
aws.amazon.com →
🏗️

Architecture & Best Practices

Notable

HashiCorp: platform work is now about building the boundaries

HCP Terraform positions itself as a governance layer for agent-driven infrastructure: approved modules, policy-as-code, project-scoped identities, and audit trails. Past the announcement, the architectural thesis is what counts: the platform team stops hand-provisioning every component and starts creating the boundaries within which automation can operate without breaking organizational standards. Same principle as a well-placed bounded context — the value is in the frontier you define, not the code you write.

01 Sep 2026
infoq.com →
Security

DRF: Django's upload limit does not apply to request.data

CVE-2026-73228. Django raises RequestDataTooBig when you touch request.body or request.POST, but DRF's request.data happily parsed the same oversized JSON and urlencoded bodies, bypassing DATA_UPLOAD_MAX_MEMORY_SIZE. Fixed in 3.17.2. The lesson generalizes: every abstraction layer you stack on the request can route around a control you assumed was global. If your framework wraps the request, verify the limits travel with it.

01 Sep 2026
github.com/advisories →
🔗

Fullstack

Release

pnpm 12.2: catalogs resolve workspace dependencies

Short but juicy: catalogs now resolve workspace dependencies through the workspace: protocol. Also, pnpm deploy no longer requires injectWorkspacePackages — a linked workspace dependency is rewritten as a file: dependency in the deploy lockfile — and large-workspace installs speed up by resolving each named workspace: dependency once instead of per project. Plus fixes to pnpm audit --fix, Windows/WSL2 shims, and global virtual-store hashes for dependency cycles. Note: install 12.2.1 or later given the proxy advisory above.

01 Sep 2026
github.com/pnpm →
Beta

Nx 23.2.0-rc.2: the linter catches banned imports through internal projects

The interesting fix in this RC is architectural, not tooling: the linter now flags banned external imports reached through internal projects. You can no longer launder a banned dependency by routing it through an intermediate lib — which is exactly the hole layering violations slip through in a large monorepo. Also: scoped publish config for pnpm 11+, and per-target coverage directories for atomized Vitest tasks.

01 Sep 2026
github.com/nrwl →
🔥

Top Stories

Breaking

pnpm : cloner un dépôt hostile vole votre NPM_TOKEN

pnpm développait les placeholders ${VAR} dans httpProxy / httpsProxy / noProxy lus depuis le pnpm-workspace.yaml du projet. Ce manifeste étant contrôlé par le dépôt, il suffit de cloner et de lancer pnpm install pour router tout le trafic via un proxy attaquant dont le hostname ou le userinfo encapsule et exfiltre un secret comme NPM_TOKEN ou GITHUB_TOKEN. Sévérité haute (CVSS 7.4), corrigé en 11.11.0 et 10.34.5.

01 Sep 2026
github.com/advisories →
Sécurité

mysql2 : un serveur malveillant récupère le mot de passe en clair

Un serveur MySQL malveillant — ou un MITM — envoie un AuthSwitchRequest demandant mysql_clear_password, et le driver obéit sans vérifier que TLS est actif. Le plugin renvoie littéralement password + '\0'. CVSS 8.2, corrigé dans mysql2 3.22.0.

01 Sep 2026
github.com/advisories →
Sécurité

nanoid : un integer overflow réduit vos tokens à «uuuuuuuu»

CVE-2026-73086. nanoid(size) applique size |= 0 : avec size >= 2^31, le pool CSPRNG du processus est corrompu définitivement et chaque ID suivant renvoie la chaîne déterministe uuuuuuuuuuuuuuuuuuuuu. Si size dépend de l'utilisateur, les tokens de session et CSRF perdent tout aléa jusqu'au redémarrage. Corrigé en 3.3.12 et 5.1.11.

01 Sep 2026
github.com/advisories →
Sécurité

gRPC-Go : des millions de frames DATA d'un octet et le heap explose

CVE-2026-84304, CVSS 8.7. Un attaquant non authentifié ouvre un stream et fragmente le payload en millions de frames HTTP/2 DATA d'un octet. Même dans les fenêtres de flow-control, chaque fragment porte des structures de suivi et des allocations de queue ; le multiplexage mène à l'OOM. Affecte <= 1.83.0, corrigé en 1.83.1.

01 Sep 2026
github.com/advisories →
🔒

Security

Sécurité

pnpm : pacquet crée des symlinks hors du projet

Deuxième advisory pnpm du jour (CVSS 7.1) : un alias forgé dans le lockfile atteint plusieurs joins filesystem à l'install. Avec --trust-lockfile ou un lockfile figé, des segments de traversée créaient des liens hors du projet ou de node_modules. Le correctif valide les noms de dépendance et chaque slot du virtual store.

01 Sep 2026
github.com/advisories →
Sécurité

Browserslist : un cache sans éviction, donc un OOM lent

CVE-2026-73089, CVSS 7.5. Les objets cache et parseCache de index.js croissent sans limite : chaque requête distincte ajoute une entrée jamais libérée. Dans un service longue durée compilant avec des requêtes dynamiques, le heap monte jusqu'à l'OOM. Corrigé en 4.28.7.

01 Sep 2026
github.com/advisories →
Patch

Grafana publie des correctifs de sécurité sur quatre branches

Grafana a publié 13.2.1, 13.1.5, 13.0.8 et 12.4.10 le même jour, toutes avec des correctifs pour CVE-2026-12704 et CVE-2026-14199. Un backport simultané sur quatre branches n'est pas de la maintenance de routine.

02 Sep 2026
github.com/grafana →
🗄️

Databases & Data

Sécurité

Valkey 9.0.6 : use-after-free RDMA et contournement d'ACL GEORADIUS

Release marquée SECURITY. GHSA-jcj7-v34w-v9vv : un client authentifié pouvait crasher le serveur via CLIENT KILL grâce à un use-after-free dans la gestion des connexions RDMA (uniquement builds USE_RDMA avec listener RDMA). S'y ajoute un contournement d'ACL sur GEORADIUS/GEORADIUSBYMEMBER où les options STORE dupliquées ne vérifiaient que la première clé de destination.

01 Sep 2026
github.com/valkey-io →
GA

CloudWatch Database Insights voit désormais votre PostgreSQL auto-géré

AWS a étendu Database Insights à PostgreSQL auto-géré sur EC2 via l'agent CloudWatch. RDS, Aurora et vos propres instances dans une seule console : charge, analyse des wait events, statistiques par requête et métriques hôte. Disponible dans toutes les régions commerciales.

01 Sep 2026
aws.amazon.com →
Release

MWAA supporte Airflow 3.3.1 : tâches à état durable et SDK Java/Go

L'essentiel de 3.3 : les stateful tasks, qui persistent un état durable entre retries et reruns, permettant le suivi de curseur et la reconnexion crash-safe. S'ajoutent le Language Task SDK expérimental (Java ou Go, orchestration en Python), le partitionnement d'assets étendu, des retry policies personnalisables et des opérations bulk sur les DAG runs.

01 Sep 2026
aws.amazon.com →
Patch

BullMQ 6.3.4 passe croner en v4 pour la sécurité

Petit patch de dépendance : BullMQ passe le crate Rust croner en v4 pour un correctif de sécurité. Si vous utilisez des repeatable jobs avec des expressions cron, c'est un bump d'une ligne.

01 Sep 2026
github.com/taskforcesh →
☁️

Cloud & DevOps

Notable

Cloudflare : des scopes OAuth optionnels, fini le tout ou rien

Les propriétaires de client peuvent marquer les permissions que l'utilisateur peut désélectionner sur l'écran de consentement. Avant : demander le minimum et casser les cas avancés, ou tout demander et voir l'utilisateur fuir. Le coût de conception est réel : l'app doit inspecter les scopes accordés à l'exécution et se dégrader proprement.

02 Sep 2026
infoq.com →
Release

workerd v1.20260902.1 : container.inspect() quitte l'expérimental

Le runtime Workers retire le flag expérimental de container.inspect() et ajoute tryReadSync/tryWriteSync. Côté Durable Objects : sérialisation des writes WebSocket à travers l'hibernation, boucle de retry pour les fetch d'acteur avec propagation de l'état du retry gate, et gestion propre des mises à jour de code sur WebSockets hibernés.

02 Sep 2026
github.com/cloudflare →
Mineur

Kinesis Data Streams ajoute un dry run pour valider les permissions

Vous pouvez désormais tester une requête API sans exécuter l'opération afin de vérifier les permissions. Modeste, mais précisément ce qu'il faut dans les pipelines IaC et les scripts de migration.

01 Sep 2026
aws.amazon.com →
Mineur

CloudWatch Alarms : une période de warm-up contre le bruit

Vous pouvez retarder l'évaluation d'une alarme après sa création, le temps qu'une ressource neuve s'initialise et publie ses métriques. Moins de faux positifs à chaque déploiement avec autoscaling.

01 Sep 2026
aws.amazon.com →
🏗️

Architecture & Best Practices

Notable

HashiCorp : le travail de plateforme consiste à bâtir les limites

HCP Terraform se positionne en couche de gouvernance pour l'infrastructure pilotée par agents : modules approuvés, policy-as-code, identités à portée projet et pistes d'audit. Au-delà de l'annonce, la thèse architecturale compte : l'équipe plateforme cesse de provisionner à la main et crée les limites dans lesquelles l'automatisation peut opérer.

01 Sep 2026
infoq.com →
Sécurité

DRF : la limite d'upload de Django ne s'applique pas à request.data

CVE-2026-73228. Django lève RequestDataTooBig sur request.body ou request.POST, mais request.data de DRF parsait les mêmes bodies JSON et urlencoded surdimensionnés, contournant DATA_UPLOAD_MAX_MEMORY_SIZE. Corrigé en 3.17.2. La leçon se généralise : chaque couche d'abstraction sur la requête peut contourner un contrôle supposé global.

01 Sep 2026
github.com/advisories →
🔗

Fullstack

Release

pnpm 12.2 : les catalogs résolvent les dépendances du workspace

Court mais dense : les catalogs résolvent désormais les dépendances du workspace via le protocole workspace:. De plus, pnpm deploy n'exige plus injectWorkspacePackages, et les installs sur gros workspaces accélèrent en résolvant chaque dépendance workspace: une seule fois. Note : installez 12.2.1 ou plus récent au vu de l'advisory proxy ci-dessus.

01 Sep 2026
github.com/pnpm →
Bêta

Nx 23.2.0-rc.2 : le linter attrape les imports interdits via projets internes

Le correctif intéressant est architectural : le linter signale désormais les imports externes interdits atteints via des projets internes. Impossible de blanchir une dépendance bannie en la routant par une lib intermédiaire — précisément la faille des violations de couches dans un gros monorepo. Aussi : config de publish scoped pour pnpm 11+, et coverage par target atomisé sous Vitest.

01 Sep 2026
github.com/nrwl →