Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Breaking

Mini Shai-Hulud: worm npm compromete paquetes SAP CAP

El 29 de abril, entre 09:55 y 12:14 UTC, atacantes publicaron versiones maliciosas de @cap-js/[email protected], @cap-js/[email protected], @cap-js/[email protected] y [email protected]. Cada release incluye un hook preinstall que se baja Bun desde GitHub Releases y ejecuta un payload ofuscado de 11.7 MB que cosecha tokens de GitHub/npm, secrets de GitHub Actions y credenciales de AWS, Azure, GCP y Kubernetes. SAP detectó y reemplazó los paquetes a las 13:45 UTC. Si tenés CI con CAP, auditá lockfiles YA: buscá commits con la firma OhNoWhatsGoingOnWithGitHub:[Base64] y workflows nuevos en .github/workflows/discussion.yaml.

29 Apr 2026
wiz.io →
Breaking

Shai-Hulud weaponiza Claude Code dentro del payload

Mend documenta cómo el malware busca configuraciones locales de Claude y MCP además de los secrets habituales. Es la primera vez que un worm npm de alto perfil trata herramientas de AI coding como objetivo de primera clase: tokens, archivos de contexto y credenciales MCP terminan en repos públicos del propio atacado. Si compartís sesiones de Claude Code con secretos pegados, asumí que están comprometidos.

29 Apr 2026
mend.io →
🔒

Security

Seguridad

Endor Labs: detectá descargas de Bun no esperadas en npm install

El truco del worm es esquivar la telemetría de Node ejecutando el payload en Bun. Endor sugiere una regla simple: cualquier proyecto Node legítimo NO debería bajar el binario de Bun en preinstall. Loguealo en CI, alertalo en sandboxes de build y bloqueá egreso a github.com/oven-sh/bun/releases desde runners. Es una señal limpia, sin falsos positivos.

29 Apr 2026
endorlabs.com →
🏗️

Architecture & Best Practices

Destacado

Kubernetes v1.36: mitigación y observabilidad de staleness en controllers

Michael Aspinwall (Google) explica un problema sutil que afecta a casi todo controller: el watch cache puede entregar estado viejo y el controller actuá sobre datos stale. v1.36 incorpora primitivas para detectar y mitigar la divergencia más métricas para observarla. Si escribís CRDs y operators, leelo: probablemente tu controller tiene este bug y nunca lo notaste hasta que en prod tomó una decisión errónea. Un golazo para la robustez del control plane.

28 Apr 2026
kubernetes.io →
☁️

Cloud & DevOps

Destacado

AWS + OpenAI: Codex y Managed Agents sobre Bedrock

En el evento «What's Next with AWS», Amazon anunció que los modelos frontier de OpenAI (incluyendo Codex y Managed Agents) son accesibles vía Bedrock APIs existentes. Para backenders TypeScript: si ya tenés clientes Bedrock para Claude/Llama, sumar Codex es cambio de modelId, no rewrite. También presentaron Amazon Quick (asistente de trabajo) y cuatro soluciones agénticas en Connect. Ojo con costos: Bedrock cobra por token y los agents llaman muchas veces.

28 Apr 2026
aws.amazon.com →
🔥

Top Stories

Breaking

Mini Shai-Hulud: npm worm compromises SAP CAP packages

On April 29, between 09:55 and 12:14 UTC, attackers shipped malicious versions of @cap-js/[email protected], @cap-js/[email protected], @cap-js/[email protected], and [email protected]. Each release carries a preinstall hook that downloads Bun from GitHub Releases and runs an 11.7 MB obfuscated payload, harvesting GitHub/npm tokens, GitHub Actions secrets, and AWS, Azure, GCP, and Kubernetes credentials. SAP superseded the packages with clean releases by 13:45 UTC. If your CI builds anything CAP, audit lockfiles NOW: hunt for commits signed OhNoWhatsGoingOnWithGitHub:[Base64] and new workflows under .github/workflows/discussion.yaml.

29 Apr 2026
wiz.io →
Breaking

Shai-Hulud weaponizes Claude Code inside the payload

Mend documents how the malware scrapes local Claude and MCP configs alongside the usual secrets. This is the first high-profile npm worm to treat AI coding tools as a first-class target: tokens, context files, and MCP credentials all get exfiltrated into public repos created on the victim's own GitHub. If your Claude Code sessions ever held pasted secrets, treat them as burned.

29 Apr 2026
mend.io →
🔒

Security

Security

Endor Labs: detect unexpected Bun downloads at npm install

The worm's trick is to dodge Node-aware telemetry by running its payload under Bun. Endor proposes a clean detection: a legit Node project should NEVER fetch the Bun binary at preinstall. Log it in CI, alert in build sandboxes, and block egress to github.com/oven-sh/bun/releases from runners. Zero false-positive signal.

29 Apr 2026
endorlabs.com →
🏗️

Architecture & Best Practices

Notable

Kubernetes v1.36: staleness mitigation and observability for controllers

Michael Aspinwall (Google) breaks down a subtle bug affecting nearly every controller: the watch cache can serve stale state, and the controller acts on it. v1.36 ships primitives to detect and mitigate divergence plus metrics to observe it. If you write CRDs and operators, read this — your controller probably has this bug and you've never noticed until prod made a wrong call.

28 Apr 2026
kubernetes.io →
☁️

Cloud & DevOps

Notable

AWS + OpenAI: Codex and Managed Agents on Bedrock

At the "What's Next with AWS" event, Amazon announced OpenAI frontier models (Codex and Managed Agents included) are accessible via existing Bedrock APIs. For TypeScript backends: if you already have Bedrock clients for Claude/Llama, adding Codex is a modelId swap, not a rewrite. They also unveiled Amazon Quick (work assistant) and four agentic Connect solutions. Watch costs — Bedrock bills per token and agents call a lot.

28 Apr 2026
aws.amazon.com →
🔥

Top Stories

Breaking

Mini Shai-Hulud : un worm npm compromet les paquets SAP CAP

Le 29 avril, entre 09h55 et 12h14 UTC, des attaquants ont publié des versions malveillantes de @cap-js/[email protected], @cap-js/[email protected], @cap-js/[email protected] et [email protected]. Chaque release embarque un hook preinstall qui télécharge Bun depuis GitHub Releases et exécute un payload obfusqué de 11,7 Mo, exfiltrant les tokens GitHub/npm, secrets GitHub Actions et identifiants AWS, Azure, GCP et Kubernetes. SAP a remplacé les paquets par des versions saines à 13h45 UTC. Si votre CI compile du CAP, auditez les lockfiles MAINTENANT.

29 Apr 2026
wiz.io →
Breaking

Shai-Hulud arme Claude Code dans le payload

Mend documente comment le malware aspire les configs locales de Claude et MCP en plus des secrets habituels. C'est le premier worm npm majeur à viser les outils de code AI : tokens, fichiers de contexte et credentials MCP partent dans des repos publics créés sur le GitHub de la victime.

29 Apr 2026
mend.io →
🔒

Security

Sécurité

Endor Labs : détectez les téléchargements Bun inattendus à l'install

L'astuce du worm : exécuter le payload sous Bun pour éviter la télémétrie Node. Endor propose une détection simple : un projet Node légitime ne télécharge JAMAIS le binaire Bun en preinstall. Loggez-le en CI, alertez dans les sandboxes de build, bloquez l'egress vers github.com/oven-sh/bun/releases.

29 Apr 2026
endorlabs.com →
🏗️

Architecture & Best Practices

Notable

Kubernetes v1.36 : mitigation et observabilité du staleness des controllers

Michael Aspinwall (Google) décortique un bug subtil qui touche presque tout controller : le watch cache peut servir un état stale, et le controller agit dessus. v1.36 livre des primitives pour détecter et atténuer la divergence, plus des métriques pour l'observer. À lire si vous écrivez des CRDs et operators.

28 Apr 2026
kubernetes.io →
☁️

Cloud & DevOps

Notable

AWS + OpenAI : Codex et Managed Agents sur Bedrock

Lors de «What's Next with AWS», Amazon a annoncé que les modèles frontier d'OpenAI (Codex et Managed Agents inclus) sont accessibles via les APIs Bedrock existantes. Pour les backends TypeScript : si vous avez déjà un client Bedrock pour Claude/Llama, ajouter Codex est un simple changement de modelId.

28 Apr 2026
aws.amazon.com →