Bun v1.3.13 — 17x menos memoria en install, test runner paralelo nativo
Bun v1.3.13 cierra 82 issues. Lo más importante: bun install ahora streamea tarballs a disco en vez de cargarlos en memoria → 17x menos RAM. Source maps usan 8x menos memoria. El test runner estrena --parallel, --isolate, --shard y --changed para compatibilidad completa con Jest. El scavenger Libpas actualizado soluciona hangs y crashes en procesos de larga duración. Si tenías leaks de memoria en producción, este es el release que esperabas.
Node.js 24.15.0 — último parche LTS del ciclo Krypton
Node.js 24.15.0 (Krypton) es el parche LTS más reciente de la línea 24, con soporte hasta abril 2028. Node 24 incluye V8 13.6, Float16Array, Error.isError(), URLPattern nativa sin librerías externas, npm v11 (65% más rápido que v10) y Undici v7 con soporte mejorado de HTTP/2 y HTTP/3. La mejor opción si migrás hoy de Node 20.
Fastify v5.8.5 — parchea CVE-2026-33806 y migra a TypeScript 6
Fastify v5.8.5 resuelve CVE-2026-33806 (GHSA-247c-9743-5963) y actualiza internamente a TypeScript v6.0.2. También corrige el parsing de ports, restaura la función trustProxy para tipos number y string, y agrega validación de headers en AWS Lambda. Si corrés Fastify en producción: actualizá YA.
Next.js 16.2.4 — Turbopack watcher, caché Safari y fuentes en ARM64
Next.js 16.2.4 es un release de backport centrado en estabilidad: corrige la configuración del watcher de Turbopack, el cache-busting de CSS/fuentes en Safari, el soporte de Google Fonts en Windows ARM64 y mejora el tracing de errores. La rama 16.3.0-canary sigue activa con features en proceso.
Hono v4.12.14 — fix de seguridad en JSX SSR y nuevas opciones de middleware
Hono v4.12.14 incluye un fix de seguridad para la validación de nombres de atributos JSX en SSR (atributos malformados podían corromper el HTML generado), mejoras en la inferencia de tipos para handlers y la nueva opción skip para el middleware trailing-slash. Hono sigue siendo el framework preferido para Cloudflare Workers y edge runtimes por su mínima superficie y rendimiento.
GitHub Copilot recorta el plan Pro: sin Opus, signups pausados
GitHub pausó los nuevos signups para Copilot Pro, Pro+ y Student el 20 de abril. Cambio clave: los modelos Opus desaparecen del plan Pro. Opus 4.7 queda exclusivo para Pro+, que ahora ofrece más de 5 veces los límites de Pro. Los usuarios que quieran cancelar tienen hasta el 20 de mayo para un reembolso de tiempo no usado. Razón oficial: “reliability y experiencia sostenible para todos los usuarios.”
Defensa contra worms npm en 2026: lecciones del ataque CanisterSprawl
El ataque a pgserve redefine la amenaza de supply chain: ya no son paquetes infostealer pasivos sino worms activos que se autopropagan. Patrones de defensa que deben ser estándar hoy: (1) bloqueá scripts postinstall en CI con npm config set ignore-scripts true; (2) usá Harden-Runner para monitorear egress de red durante npm install; (3) habilitá npm ci con lockfile verificado en todos los pipelines; (4) si publicás paquetes, usá tokens granulares por paquete — nunca tokens con acceso a toda la organización. El worm CanisterSprawl explota exactamente ese último punto para replicarse.
Tendencias Destacadas
Los worms npm autorreplicantes (CanisterSprawl) representan una nueva clase de amenaza: ya no basta con revisar un paquete comprometido, porque el worm se expande a todo lo que publicás con ese token. La seguridad granular de las credenciales de npm publish es ahora crítica.
Kubernetes v1.36 GA hoy consolida el giro del ecosistema: MutatingAdmissionPolicy GA elimina la dependencia de webhooks externos, e Ingress NGINX ya está retirado. El Gateway API no es opcional — es la hoja de ruta oficial de Kubernetes.
Bun cierra la brecha con el ecosistema Jest: --parallel, --isolate, --shard y --changed en el test runner, más la mejora de 17x en memoria de install. La barrera de adopción en equipos grandes sigue cayendo rápido.
Bun v1.3.13 — 17x less memory on install, native parallel test runner
Bun v1.3.13 closes 82 issues. Highlights: bun install now streams tarballs to disk instead of loading into memory → 17x less RAM. Source maps use 8x less memory. The test runner gains --parallel, --isolate, --shard, and --changed flags for full Jest compatibility. An updated Libpas scavenger fixes a class of hangs and crashes in long-running processes. If you had memory leaks in production, this is the release you've been waiting for.
Node.js 24.15.0 — latest Krypton LTS patch
Node.js 24.15.0 (Krypton) is the latest patch on the 24.x LTS line, supported through April 2028. Node 24 includes V8 13.6, Float16Array, Error.isError(), native URLPattern without external libraries, npm v11 (65% faster than v10), and Undici v7 with improved HTTP/2 and HTTP/3. The best long-term target if you're migrating from Node 20 today.
Fastify v5.8.5 — patches CVE-2026-33806 and upgrades to TypeScript 6
Fastify v5.8.5 resolves CVE-2026-33806 (GHSA-247c-9743-5963) and upgrades internally to TypeScript v6.0.2. Also fixes port parsing, restores trustProxy for number and string types, and adds AWS Lambda header validation. If you run Fastify in production: update now.
Next.js 16.2.4 — Turbopack watcher, Safari cache, and ARM64 font fixes
Next.js 16.2.4 is a backport release focused on stability: fixes Turbopack filesystem watcher configuration, Safari CSS/font cache-busting, Google Fonts on Windows ARM64, and improves error tracing. The 16.3.0-canary branch remains active with new features in progress.
Hono v4.12.14 — JSX SSR security fix and new middleware options
Hono v4.12.14 includes a security fix for JSX attribute name validation in SSR (malformed attributes could corrupt generated HTML), type inference improvements for handlers, and a new skip option for trailing-slash middleware. Hono remains the top choice for Cloudflare Workers and edge runtimes for its minimal footprint and performance.
GitHub Copilot cuts Pro plan: Opus removed, signups paused
GitHub paused new signups for Copilot Pro, Pro+, and Student on April 20. Key change: Opus models removed from the Pro plan. Opus 4.7 is now exclusive to Pro+, which now offers more than 5x the limits of Pro. Users wishing to cancel have until May 20 for a refund of unused time. Official reason: “service reliability and a sustainable Copilot experience.”
Defending against npm worms in 2026: lessons from the CanisterSprawl attack
The pgserve attack redefines the supply chain threat: no longer passive infostealers but active self-propagating worms. Defense patterns that should be standard today: (1) block postinstall scripts in CI with npm config set ignore-scripts true; (2) use Harden-Runner to monitor network egress during npm install; (3) enable npm ci with verified lockfiles in all pipelines; (4) if you publish packages, use per-package granular tokens — never org-wide tokens. The CanisterSprawl worm exploits exactly that last point to replicate itself.
Notable Trends
Self-replicating npm worms (CanisterSprawl) represent a new threat class: reviewing a single compromised package is no longer enough — the worm spreads to everything you can publish with that token. Granular npm publish credential security is now critical.
Kubernetes v1.36 GA today consolidates the ecosystem shift: MutatingAdmissionPolicy GA eliminates external webhook dependencies, and Ingress NGINX is already retired. Gateway API is not optional — it is the official Kubernetes roadmap.
Bun closes the gap with the Jest ecosystem: --parallel, --isolate, --shard, and --changed in the test runner, plus the 17x install memory improvement. The adoption barrier for larger teams keeps falling fast.
Bun v1.3.13 — 17x moins de mémoire à l'install, test runner parallèle natif
Bun v1.3.13 ferme 82 problèmes. Points forts: bun install diffuse maintenant les tarballs sur disque → 17x moins de RAM. Source maps: 8x moins de mémoire. Le test runner gagne --parallel, --isolate, --shard et --changed pour la compatibilité Jest totale. Un Libpas scavenger mis à jour corrige les blocages dans les processus longs.
Node.js 24.15.0 — dernier correctif LTS Krypton
Node.js 24.15.0 (Krypton) est le dernier correctif LTS de la ligne 24.x, supporté jusqu'en avril 2028. Node 24 inclut V8 13.6, Float16Array, Error.isError(), URLPattern natif, npm v11 (65% plus rapide), et Undici v7 avec HTTP/2 et HTTP/3 améliorés.
Fastify v5.8.5 — corrige CVE-2026-33806 et passe à TypeScript 6
Fastify v5.8.5 résout CVE-2026-33806 (GHSA-247c-9743-5963) et met à niveau vers TypeScript v6.0.2 en interne. Corrige aussi le parsing des ports, restaure trustProxy pour les types number et string, et ajoute la validation des headers AWS Lambda.
Next.js 16.2.4 — Turbopack watcher, cache Safari et polices ARM64
Next.js 16.2.4 est une version de backport axée sur la stabilité: corrige la configuration du watcher Turbopack, le cache-busting Safari, les Google Fonts sur Windows ARM64 et améliore le traçage des erreurs.
Hono v4.12.14 — correctif sécurité JSX SSR et nouvelles options middleware
Hono v4.12.14 inclut un correctif de sécurité pour la validation des noms d'attributs JSX en SSR, des améliorations d'inférence de types pour les handlers, et une nouvelle option skip pour le middleware trailing-slash.
GitHub Copilot réduit le plan Pro: Opus supprimé, inscriptions suspendues
GitHub a suspendu les nouvelles inscriptions aux plans Copilot Pro, Pro+ et Student le 20 avril. Changement clé: modèles Opus supprimés du plan Pro. Opus 4.7 exclusif à Pro+, qui offre maintenant plus de 5x les limites du Pro. Remboursement possible jusqu'au 20 mai. Raison officielle: “fiabilité du service et expérience durable.”
Se défendre contre les vers npm en 2026: leçons de l'attaque CanisterSprawl
L'attaque pgserve redéfinit la menace supply chain: plus des infostealers passifs mais des vers actifs autoréplicants. Patterns de défense à standardiser aujourd'hui: (1) bloquer les scripts postinstall en CI avec npm config set ignore-scripts true; (2) utiliser Harden-Runner pour surveiller l'egress réseau; (3) activer npm ci avec lockfile vérifié dans tous les pipelines; (4) utiliser des tokens granulaires par paquet, jamais des tokens pour toute l'organisation.
Tendances Notables
Les vers npm autoréplicants (CanisterSprawl) représentent une nouvelle classe de menaces: examiner un seul paquet compromis ne suffit plus. La sécurité granulaire des credentials npm publish est désormais critique.
Kubernetes v1.36 GA aujourd'hui consolide le changement: MutatingAdmissionPolicy GA élimine les webhooks externes, Ingress NGINX est déjà retiré. Gateway API n'est pas optionnel — c'est la feuille de route officielle de Kubernetes.
Bun comble l'écart avec l'écosystème Jest: --parallel, --isolate, --shard et --changed dans le test runner, plus l'amélioration de 17x de la mémoire d'install. La barrière d'adoption pour les grandes équipes continue de baisser rapidement.