WAVESHAPER.V2: el backdoor norcoreano que llegó vía Axios
UNC1069 usó ingeniería social sofisticada: clonaron la identidad del fundador de una empresa legítima y invitaron al mantenedor de Axios a un Slack workspace falso pero convincente. El atacante publicó plain-crypto-js como dependencia, un dropper ofuscado que descarga y ejecuta WAVESHAPER.V2 en macOS, Windows y Linux. La ventana de exposición fue de ~3 horas. Si instalaste Axios entre el 31 de marzo 00:21 UTC y el 31 de marzo 03:20 UTC, tu sistema podría estar comprometido.
CVE-2026-40931: bypass crítico en el paquete npm 'compressing'
El paquete compressing (v2.1.0) tiene una vulnerabilidad crítica de path traversal — un bypass del fix anterior CVE-2026-24884. La divergencia entre ruta lógica y física permite escritura arbitraria de archivos fuera del directorio de extracción. Si extraés archivos provistos por usuarios con este paquete, actualizá inmediatamente o implementá validación de rutas.
PostgreSQL parchea múltiples CVEs — ejecución de código arbitrario y escalada de privilegios
PostgreSQL recibió parches de seguridad para varios CVEs incluyendo falta de validación en caracteres multibyte (CVE-2026-2006), falta de validación de tipo en intarray (CVE-2026-2004) y heap buffer overflow en pgcrypto (CVE-2026-2005). Todos pueden resultar en ejecución de código arbitrario. Actualizá tu versión de PostgreSQL cuanto antes.
Node.js 20 llega a EOL el 30 de abril de 2026 — migrá a Node.js 22 o 24
Node.js 20 LTS deja de recibir soporte el 30 de abril. A partir de ese momento, no habrá más parches de seguridad. La versión LTS actual es Node.js 24.15.0 (soporte hasta abril 2028) y Node.js 22 LTS sigue soportado hasta abril 2027. Actualizá tu pipeline de CI/CD, Dockerfiles y engines en package.json antes de fin de mes.
Bun v1.3.11 — 105 bugs corregidos, binario 4MB más liviano
Bun v1.3.11 (9 de abril) llega con 105 correcciones de bugs (307 👍 en total) y una reducción de 4MB en el tamaño del binario en Linux. La versión major 1.3 introdujo desarrollo full-stack sin configuración: hot module replacement, React Fast Refresh y APIs de base de datos unificadas incluidas out-of-the-box. Si no estás evaluando Bun para tus nuevos proyectos, ponete las pilas.
TypeScript 5.9 — import defer para evaluación diferida de módulos
TypeScript 5.9 introduce soporte para la propuesta ECMAScript de evaluación diferida de módulos mediante la nueva sintaxis import defer. Esto permite importar un módulo sin ejecutarlo inmediatamente, mejorando los tiempos de arranque en aplicaciones con muchas dependencias. También se mejoró tsc --init con configuraciones más prescriptivas por defecto (--moduleDetection forzando modules, --target en esnext). TypeScript 5.8 GA se lanzó el 28 de febrero con mejoras en type checking condicional.
tRPC v11 con soporte nativo para React Server Components
tRPC v11 llegó con soporte para React Server Components, consolidando su posición como la API layer más elegante para aplicaciones TypeScript full-stack. Para 2026, tRPC aparece en el 15% de los listings de trabajo TypeScript/Next.js — número que sube rápido. GraphQL bajó de 40% a 25% de menciones en ofertas laborales. Si estás construyendo una SaaS en TypeScript con Next.js, tRPC es el camino.
Drizzle ORM adquirido por PlanetScale — respaldo empresarial para el ORM que superó a Prisma en descargas
PlanetScale contrató a todo el equipo core de Drizzle ORM en marzo 2026. Drizzle ya superó a Prisma en descargas semanales a finales de 2025 (4.2M vs 7.8M de Prisma) y dobló sus números en un año. La adquisición trae desarrollo a tiempo completo y probablemente integración más profunda con el MySQL serverless de PlanetScale. El ecosistema TypeScript eligió: zero-overhead SQL explícito, bundle de 5KB vs 40KB+ de Prisma.
PostgreSQL 18 como alternativa a Redis — ¿todavía necesitás Redis en 2026?
PostgreSQL 18 trajo mejoras significativas en caching, pub/sub y operaciones en memoria que hacen que muchos casos de uso de Redis sean redundantes. En el contexto de las vulnerabilidades recientes de Redis (que impactan todas las versiones de los últimos 13 años) y los ataques de supply chain via npm a conexiones Redis, la pregunta es legítima: para caches simples, sessions y pub/sub de baja frecuencia, ¿tiene sentido mantener Redis como dependencia separada?
Kubernetes v1.36 — 80 enhancements, HPA scale-to-zero por defecto, eliminación de IPVS
Kubernetes v1.36 se lanzó el 22 de abril. Puntos clave: HPAScaleToZero ahora está habilitado por defecto — los deployments pueden escalar a cero cuando no hay carga y volver cuando llega tráfico. SELinux mount options llegan a stable. Se eliminan el gitRepo volume plugin y el modo IPVS en kube-proxy. Si tu cluster usa IPVS, planificá la migración urgente.
Guía de migración de Ingress-NGINX a Gateway API — actuá antes de que sea tarde
Con Ingress-NGINX retirado el 24 de marzo y el 50% de entornos K8s afectados, la migración a Gateway API es urgente. AWS publicó una guía práctica para migrar en EKS. Los artefactos de Ingress-NGINX (Helm charts, imágenes) siguen disponibles pero sin actualizaciones de seguridad. Alternativas populares: Traefik, Envoy Gateway y el nuevo Gateway API nativo de cada cloud provider.
Cloudflare Agents Week (13-17 de abril) — nuevas capacidades para Workers
Cloudflare celebró su Agents Week del 13 al 17 de abril con anuncios de nuevas capacidades para Workers. En 2026, Workers soporta no solo JS/TS sino también almacenamiento persistente (D1), computación con estado (Durable Objects) e inferencia de IA. Hono se consolidó como el framework estándar para Workers. Vercel, por su parte, lanzó Fluid Compute para eliminar los cold starts en funciones serverless manteniendo el modelo de billing serverless.
OpenTelemetry Declarative Configuration llega a stable — pipelines de observabilidad en YAML
OpenTelemetry anunció que porciones clave de su especificación de configuración declarativa alcanzaron estado stable: el JSON schema del data model, la representación YAML de archivos de configuración y la representación en memoria. Ahora podés definir pipelines de trazas, métricas y logs en un único archivo YAML que el SDK lee al arrancar — sin código de configuración. Además, en abril los grupos de convenciones de bases de datos y messaging llegaron a stable. El cuarto signal (continuous profiling) entró en RC en Q1 2026.
La defensa más efectiva contra ataques de supply chain: npm publish provenance + SLSA level 2
Los ataques a Axios y los 36 paquetes maliciosos Strapi dejaron una lección clara: requerí verificación de provenance en npm (--provenance flag) y SLSA level 2+ para todos tus paquetes críticos y de terceros. La ausencia de OIDC provenance en una nueva versión de un paquete crítico debería disparar una alerta automática. En tu CI/CD, integrá herramientas como StepSecurity o Socket.dev para análisis de supply chain en tiempo real.
Next.js 16.2.4 — Turbopack por defecto, AI Agent DevTools experimental
Next.js 16.2.4 es la versión estable actual. Turbopack es ahora el bundler por defecto para todos los proyectos nuevos y alcanzó estabilidad en producción. Next.js 16.2 agrega mejoras de AI: create-next-app listo para AI, reenvío de logs del browser al servidor, manejo de lockfiles en dev server, y Agent DevTools (experimental). El acceso sincrónico a APIs de Request fue completamente removido — solo acceso asincrónico.
Tendencias Destacadas
El ataque a Axios por UNC1069 (Corea del Norte) marca un punto de inflexión: los ataques de supply chain contra npm dejaron de ser teóricos y ahora apuntan a los paquetes más descargados del ecosistema. Npm provenance y SLSA son el nuevo mínimo de seguridad.
El ecosistema de ORMs TypeScript se está polarizando: Prisma 7 apostó por TypeScript puro (eliminando Rust) para ganar la carrera de edge/serverless, mientras Drizzle con el respaldo de PlanetScale consolida su propuesta de SQL explícito y ultra-liviano.
El retiro de Ingress-NGINX es un recordatorio brutal de que la deuda técnica en proyectos críticos de infraestructura no se puede ignorar indefinidamente. Gateway API es el camino y no hay vuelta atrás.
WAVESHAPER.V2: the North Korean backdoor delivered via Axios
UNC1069 used sophisticated social engineering: they cloned the identity of a legitimate company founder and invited the Axios maintainer to a convincing fake Slack workspace. The attacker published plain-crypto-js as a dependency — an obfuscated dropper that downloads and executes WAVESHAPER.V2 on macOS, Windows, and Linux. Exposure window: ~3 hours. If you installed Axios between March 31 00:21 UTC and 03:20 UTC, your system may be compromised.
CVE-2026-40931: critical bypass in npm 'compressing' package
The compressing npm package (v2.1.0) has a critical path traversal vulnerability — a bypass of the previous CVE-2026-24884 fix. The logical vs. physical path divergence allows arbitrary file writes outside the intended extraction root. If you extract user-provided archives with this package, update immediately or implement path validation.
PostgreSQL patches multiple CVEs — arbitrary code execution and privilege escalation
PostgreSQL received security patches for multiple CVEs including missing multibyte character length validation (CVE-2026-2006), missing type validation in intarray (CVE-2026-2004), and heap buffer overflow in pgcrypto (CVE-2026-2005). All can result in arbitrary code execution. Patch your PostgreSQL instances now.
Node.js 20 reaches EOL on April 30, 2026 — migrate to Node.js 22 or 24
Node.js 20 LTS loses all support on April 30. No more security patches after that date. Current LTS is Node.js 24.15.0 (supported until April 2028), with Node.js 22 LTS supported until April 2027. Update your CI/CD pipeline, Dockerfiles, and package.json engines field before month end.
Bun v1.3.11 — 105 bugs fixed, binary 4MB smaller on Linux
Bun v1.3.11 (April 9) ships 105 bug fixes (addressing 307 👍) and reduces the Linux binary size by 4MB. The major Bun 1.3 release introduced zero-config full-stack development: built-in HMR, React Fast Refresh, and unified database APIs out of the box. If you're not evaluating Bun for new projects, you're behind.
TypeScript 5.9 — import defer for deferred module evaluation
TypeScript 5.9 introduces support for ECMAScript's deferred module evaluation proposal via the new import defer syntax, allowing module imports without immediate execution — improving startup times in heavily-imported apps. Also improved: tsc --init with more prescriptive defaults (--moduleDetection, --target esnext). TypeScript 5.8 GA launched February 28 with improved conditional type checking.
tRPC v11 with native React Server Components support
tRPC v11 ships with React Server Components support, cementing its position as the most elegant API layer for TypeScript full-stack apps. By 2026, tRPC appears in 15% of TypeScript/Next.js job listings — and climbing. GraphQL dropped from 40% to 25% of listings. For TypeScript SaaS with Next.js, tRPC is the default choice.
Drizzle ORM acquired by PlanetScale — enterprise backing for the ORM that surpassed Prisma in downloads
PlanetScale hired the entire Drizzle ORM core team in March 2026. Drizzle surpassed Prisma in weekly downloads in late 2025 (4.2M, doubled in a year) vs Prisma's 7.8M. The acquisition brings full-time development and likely deeper PlanetScale serverless MySQL integration. The TypeScript ecosystem voted: zero-overhead explicit SQL, 5KB bundle vs Prisma's 40KB+.
PostgreSQL 18 as a Redis alternative — do you still need Redis in 2026?
PostgreSQL 18 brought significant caching, pub/sub, and in-memory operation improvements that make many Redis use cases redundant. Combined with recent Redis vulnerabilities (affecting all versions from the last 13 years) and npm supply chain attacks targeting Redis connections, the question is legitimate: for simple caches, sessions, and low-frequency pub/sub, does maintaining Redis as a separate dependency make sense?
Kubernetes v1.36 — 80 enhancements, HPA scale-to-zero by default, IPVS removed
Kubernetes v1.36 dropped April 22. Key points: HPAScaleToZero now enabled by default — deployments scale to zero under no load and back up on traffic. SELinux mount options reach stable. Both gitRepo volume plugin and IPVS mode in kube-proxy are removed. If your cluster uses IPVS, plan migration urgently.
Ingress-NGINX to Gateway API migration guide — act before it's too late
With Ingress-NGINX retired March 24 and 50% of K8s environments affected, migrating to Gateway API is urgent. AWS published a practical migration guide for EKS. Ingress-NGINX artifacts (Helm charts, images) remain available but without security updates. Popular alternatives: Traefik, Envoy Gateway, and each cloud provider's native Gateway API implementation.
Cloudflare Agents Week (April 13-17) — new capabilities for Workers
Cloudflare ran Agents Week April 13-17 with new Workers capabilities. In 2026, Workers supports persistent storage (D1), stateful computing (Durable Objects), and AI inference — not just JS/TS. Hono is now the standard routing framework for Workers. Meanwhile Vercel launched Fluid Compute, eliminating most cold starts while keeping serverless billing, delivering 1.2-5x faster server rendering.
OpenTelemetry Declarative Configuration reaches stable — observability pipelines in YAML
OpenTelemetry announced that key portions of its declarative configuration spec reached stable status: the data model JSON schema, YAML configuration file representation, and in-memory representation. You can now define trace, metric, and log pipelines in a single YAML file the SDK reads at startup — no configuration code needed. Additionally, database and messaging convention groups reached stable in April. The fourth signal (continuous profiling) entered RC status in Q1 2026.
Most effective defense against supply chain attacks: npm publish provenance + SLSA level 2
The Axios attack and 36 Strapi-disguised malicious packages leave a clear lesson: require npm publish provenance (--provenance flag) and SLSA level 2+ for all critical and third-party packages. Absence of OIDC provenance on a new version of a major package should trigger an automatic alert in your CI/CD. Integrate tools like StepSecurity or Socket.dev for real-time supply chain analysis.
Next.js 16.2.4 — Turbopack default, experimental AI Agent DevTools
Next.js 16.2.4 is the current stable release. Turbopack is now the default bundler for all new projects and reached production stability. Next.js 16.2 adds AI improvements: AI-ready create-next-app, browser log forwarding to server, dev server lock file handling, and experimental Agent DevTools. Synchronous access to Request APIs is fully removed — async only.
Notable Trends
The Axios attack by UNC1069 (North Korea) marks an inflection point: npm supply chain attacks are no longer theoretical and now target the most-downloaded packages in the ecosystem. Npm provenance and SLSA are the new security baseline.
The TypeScript ORM ecosystem is polarizing: Prisma 7 bet on pure TypeScript (dropping Rust) to win the edge/serverless race, while Drizzle with PlanetScale backing consolidates its explicit SQL, ultra-lightweight proposition.
Ingress-NGINX's retirement is a brutal reminder that technical debt in critical infrastructure projects cannot be ignored indefinitely. Gateway API is the path forward and there's no going back.
WAVESHAPER.V2 : le backdoor nord-coréen livré via Axios
UNC1069 a utilisé une ingénierie sociale sophistiquée, clonant l'identité d'un fondateur d'entreprise légitime. Le dropper plain-crypto-js télécharge et exécute WAVESHAPER.V2 sur macOS, Windows et Linux. Fenêtre d'exposition : ~3 heures.
CVE-2026-40931 : contournement critique dans le package npm 'compressing'
Le package npm compressing (v2.1.0) contient une vulnérabilité de path traversal critique — un contournement du correctif CVE-2026-24884. La divergence logique/physique permet des écritures de fichiers arbitraires. Mettez à jour immédiatement.
PostgreSQL corrige plusieurs CVEs — exécution de code arbitraire et escalade de privilèges
PostgreSQL a reçu des correctifs de sécurité pour plusieurs CVEs incluant CVE-2026-2006, CVE-2026-2004 et CVE-2026-2005, pouvant tous conduire à une exécution de code arbitraire. Mettez à jour PostgreSQL immédiatement.
Node.js 20 atteint sa fin de vie le 30 avril 2026 — migrez vers Node.js 22 ou 24
Node.js 20 LTS perd tout support le 30 avril. Plus aucun correctif de sécurité après cette date. La LTS actuelle est Node.js 24.15.0 (support jusqu'en avril 2028). Mettez à jour vos Dockerfiles et pipelines CI/CD avant la fin du mois.
Bun v1.3.11 — 105 bugs corrigés, binaire 4 Mo plus léger sur Linux
Bun v1.3.11 (9 avril) apporte 105 corrections de bugs et réduit le binaire Linux de 4 Mo. Bun 1.3 a introduit le développement full-stack sans configuration avec HMR et React Fast Refresh intégrés.
TypeScript 5.9 — import defer pour l'évaluation différée de modules
TypeScript 5.9 introduit import defer pour l'évaluation différée de modules ECMAScript, améliorant les temps de démarrage. tsc --init est également plus prescriptif avec --moduleDetection et --target esnext par défaut.
tRPC v11 avec support natif des React Server Components
tRPC v11 intègre le support des React Server Components, consolidant sa position d'API layer idéale pour les apps TypeScript full-stack. Il apparaît dans 15% des offres d'emploi TypeScript/Next.js en 2026, pendant que GraphQL perd du terrain.
Drizzle ORM acquis par PlanetScale — soutien entreprise pour l'ORM qui a dépassé Prisma
PlanetScale a engagé l'équipe core de Drizzle ORM en mars 2026. Drizzle a dépassé Prisma en téléchargements hebdomadaires fin 2025 (4,2M, doublé en un an). L'acquisition apporte un développement à temps plein et une intégration plus profonde avec PlanetScale.
PostgreSQL 18 comme alternative à Redis — avez-vous encore besoin de Redis en 2026?
PostgreSQL 18 a apporté des améliorations significatives en caching, pub/sub et opérations en mémoire, rendant Redis redondant pour de nombreux cas d'usage. Combiné aux vulnérabilités Redis récentes, la question de sa suppression comme dépendance séparée est légitime.
Kubernetes v1.36 — 80 améliorations, HPA scale-to-zero par défaut, IPVS supprimé
Kubernetes v1.36 publié le 22 avril. Points clés : HPAScaleToZero activé par défaut, SELinux stable, suppression du plugin gitRepo et du mode IPVS. Planifiez la migration IPVS d'urgence.
Guide de migration Ingress-NGINX vers Gateway API — agissez avant qu'il soit trop tard
Avec Ingress-NGINX retiré le 24 mars, la migration vers Gateway API est urgente. AWS a publié un guide pratique pour EKS. Les alternatives populaires incluent Traefik, Envoy Gateway et les implémentations natives de chaque cloud provider.
Cloudflare Agents Week (13-17 avril) — nouvelles capacités pour Workers
Cloudflare a organisé l'Agents Week du 13 au 17 avril avec de nouvelles capacités pour Workers. Hono s'est imposé comme framework standard pour Workers. Vercel a lancé Fluid Compute pour éliminer les cold starts tout en conservant la facturation serverless.
OpenTelemetry Declarative Configuration stable — pipelines d'observabilité en YAML
OpenTelemetry a annoncé que des parties clés de sa spec de configuration déclarative ont atteint le statut stable : JSON schema, représentation YAML et in-memory. Définissez vos pipelines traces, métriques et logs dans un unique fichier YAML. Les conventions bases de données et messaging sont aussi stables en avril.
Défense la plus efficace contre les attaques supply chain : npm publish provenance + SLSA level 2
Les attaques sur Axios et les 36 packages Strapi laissent une leçon claire : exigez npm publish provenance (--provenance) et SLSA level 2+ pour tous les packages critiques. Intégrez StepSecurity ou Socket.dev pour une analyse supply chain en temps réel.
Next.js 16.2.4 — Turbopack par défaut, AI Agent DevTools expérimental
Next.js 16.2.4 est la version stable actuelle. Turbopack est maintenant le bundler par défaut pour tous les nouveaux projets, stable en production. Next.js 16.2 ajoute des améliorations AI : create-next-app prêt pour l'AI et des Agent DevTools expérimentaux.
Tendances Notables
L'attaque sur Axios par UNC1069 (Corée du Nord) marque un tournant : les attaques supply chain npm ciblent désormais les packages les plus téléchargés. Npm provenance et SLSA sont le nouveau minimum de sécurité.
L'écosystème ORM TypeScript se polarise : Prisma 7 a parié sur le TypeScript pur pour gagner la course edge/serverless, pendant que Drizzle, soutenu par PlanetScale, consolide sa proposition SQL explicite et ultra-légère.
Le retrait d'Ingress-NGINX est un rappel brutal que la dette technique dans les projets d'infrastructure critiques ne peut être ignorée indéfiniment. Gateway API est la voie à suivre.