Backend et Fullstack

Backend & Fullstack Daily — 19 mai 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Seguridad

Cisco Catalyst SD-WAN: CVE-2026-20182 (CVSS 10) — bypass de auth en vdaemon, explotado en vivo

El 15 de mayo Cisco publicó un advisory CVSS 10.0 en Catalyst SD-WAN Controller y SD-WAN Manager. El fallo está en la autenticación de peering del servicio vdaemon sobre DTLS (UDP 12346): un atacante remoto y no autenticado puede convertirse en peer autenticado y disparar operaciones administrativas — incluido pivot vía NETCONF para tocar la configuración de toda la fábrica SD-WAN. Cisco PSIRT confirma explotación limitada en vivo atribuida al grupo UAT-8616, con TTP que incluyen privilege escalation por downgrade de software y SSH key injection en vmanage-admin. Si tenés el controller expuesto a Internet, parche YA y audita /var/log/auth.log. Apareció investigando CVE-2026-20127 — el daemon entero está bajo lupa.

15 May 2026
helpnetsecurity.com →
Destacado

GitHub Actions: takeover de imágenes Arm64 + windows-latest a VS 2026 + macos-latest a macOS 26

El 14 de mayo GitHub anunció tres migraciones que afectan a cualquier pipeline serio. Primero: GitHub absorbe las imágenes Arm64 que mantenía Arm Limited — el repo actions/partner-runner-images queda archivado y todo el ciclo de release pasa a actions/runner-images. Segundo: a partir del 8 de junio y completando el 15, windows-latest y windows-2025 apuntan por defecto a Visual Studio 2026; podés probarlo desde ya con windows-2025-vs2026 o anclar a windows-2022 si necesitás VS 2022. Tercero: macos-latest empieza a apuntar a macOS 26 el 15 de junio (ventana de 30 días) — si dependés de macOS 15, fijá el label macos-15. Auditá tus matrices: las builds que asumían VS 2022 o macOS 15 implícitamente se van a romper en silencio.

14 May 2026
github.blog →
GA

Cloudflare R2 SQL ahora soporta JOINs, subqueries y CTEs multi-tabla sobre Iceberg

R2 SQL, el motor distribuido serverless de Cloudflare sobre tablas Apache Iceberg en R2 Data Catalog, sumó el 14 de mayo el feature que le faltaba: JOINs reales (INNER, LEFT, RIGHT, FULL OUTER, CROSS, e implícitos), subqueries en WHERE/FROM y CTEs multi-tabla con WITH. Hasta ahora R2 SQL hacía bien aggregations (GROUP BY, SUM) pero te obligaba a exportar a un warehouse para cualquier query analítica realista. Con JOINs y zero egress, podés correr analytics complejas directo contra tu lakehouse sin Snowflake/BigQuery en el medio. Si ya estás usando Pipelines + Iceberg en R2, esto cierra el loop: ingest → store → query, todo on-network.

14 May 2026
cloudflare.com →
🔒

Security

Seguridad

Azure DevOps CVE-2026-42826 (CVSS 10.0): info disclosure remoto sin auth

El Patch Tuesday del 13 de mayo trajo el CVSS más alto del mes: CVE-2026-42826, exposure of sensitive information (CWE-200) en Azure DevOps que un atacante remoto puede gatillar sin credenciales — sólo necesita acceso de red a la instancia. Microsoft confirma que ya remedió el bug en su infraestructura cloud, así que no requiere acción del cliente en el servicio gestionado. Pero si corrés Azure DevOps Server on-prem, aplicá los parches del advisory ya. Para una info disclosure que llega a CVSS 10 sin auth, asumí que cualquiera con acceso a la red lo vio — rotá secretos en pipelines, tokens de service connections y PATs de cuentas privilegiadas.

13 May 2026
nvd.nist.gov →
☁️

Cloud & DevOps

Release

OpenTofu 1.12.0: quality-of-life release que quita la fricción a tres workflows comunes

OpenTofu 1.12.0 (14 de mayo) es un release de calidad de vida pensado para los flujos donde Terraform/Tofu te hacían perder más tiempo: refactors con moved/removed blocks que ahora se resuelven de forma menos sorpresiva, mejor introspección durante plan y arreglos en el manejo de state cuando tenés módulos profundamente anidados. Para equipos que viven en monorepos IaC, este es el upgrade aburrido pero necesario — sin breaking changes funcionales, todo es menos doloroso. Si seguís en Terraform pre-1.6 BSL y tenías excusa para no migrar, OpenTofu cada vez te la quita.

14 May 2026
github.com/opentofu →
Destacado

Cloudflare Workers suma tab «Domains» — compra, conexión y Access desde el dashboard

El Developer Platform agregó un tab Domains en el dashboard de Workers para comprar, conectar y administrar el routing de cada Worker desde un único lugar. Podés habilitar/deshabilitar el subdominio workers.dev y las Preview URLs, ponerlos detrás de Cloudflare Access para forzar sign-in y saltar directo a analytics u overview del dominio. Detalle chico pero importante: hasta ahora, gestionar el routing de un Worker te llevaba a tres pantallas distintas (DNS, Routes, Access) — ahora todo en una. Si tenés muchas previews públicas, andá YA a meterles Access antes de que aparezcan en algún índice.

14 May 2026
developers.cloudflare.com →
🔗

Fullstack

Beta

WordPress 7.0 RC3 disponible — release el 20 de mayo, pero real-time collaboration queda afuera

WordPress 7.0 entra al RC3 el 12 de mayo y se libera el 20 de mayo. La noticia técnica: real-time collaboration (RTC) no entra — la quitaron por preocupaciones de superficie de ataque, race conditions, carga de servidor y eficiencia de memoria. Lo que sí llega: un nuevo paquete @wordpress/grid, revisiones soportadas en templates, template parts y patterns, endpoints REST con campos de fecha en Templates/Template Parts y un polyfill de script-module translations para WP < 7.0. Detalle de seguridad: el CSS por-block ahora se descarta para usuarios sin capacidad edit_css — si confiabas en eso para CMS multi-tenant, revisá los roles. Para fullstack devs que mantienen integraciones headless con WP, este es upgrade obligatorio: la API REST ganó superficie y los Script Modules tienen camino de compat.

12 May 2026
developer.wordpress.org →
🔥

Top Stories

Security

Cisco Catalyst SD-WAN: CVE-2026-20182 (CVSS 10) — vdaemon auth bypass under active exploitation

On May 15 Cisco published a CVSS 10.0 advisory for Catalyst SD-WAN Controller and SD-WAN Manager. The flaw lives in the peering authentication of the vdaemon service over DTLS (UDP 12346): an unauthenticated remote attacker can become an authenticated peer and execute administrative operations — including a NETCONF pivot to rewrite the entire SD-WAN fabric. Cisco PSIRT confirms limited active exploitation tied to UAT-8616, with TTPs that include privilege escalation via software downgrade and SSH key injection into vmanage-admin. If the controller is internet-exposed, patch NOW and audit /var/log/auth.log. Surfaced while investigating CVE-2026-20127 — the whole daemon is under scrutiny.

15 May 2026
helpnetsecurity.com →
Notable

GitHub Actions: Arm64 image takeover + windows-latest to VS 2026 + macos-latest to macOS 26

On May 14 GitHub announced three migrations that touch every serious pipeline. First: GitHub takes ownership of the Arm64 runner images previously maintained by Arm Limited — actions/partner-runner-images gets archived and the release cycle moves to actions/runner-images. Second: starting June 8 and finishing June 15, windows-latest and windows-2025 default to Visual Studio 2026; you can try it now via windows-2025-vs2026 or pin windows-2022 to keep VS 2022. Third: macos-latest starts pointing to macOS 26 on June 15 (30-day rollout) — pin macos-15 if you depend on it. Audit your matrices: any build implicitly assuming VS 2022 or macOS 15 will break silently.

14 May 2026
github.blog →
GA

Cloudflare R2 SQL now supports JOINs, subqueries, and multi-table CTEs over Iceberg

R2 SQL, Cloudflare's serverless distributed engine over Apache Iceberg tables in R2 Data Catalog, gained the feature it was missing on May 14: real JOINs (INNER, LEFT, RIGHT, FULL OUTER, CROSS, implicit), subqueries in WHERE/FROM, and multi-table CTEs via WITH. Until now R2 SQL nailed aggregations (GROUP BY, SUM) but forced you to export to a warehouse for any realistic analytical query. With JOINs and zero egress, you can run complex analytics directly against your lakehouse — no Snowflake/BigQuery hop. If you're already on Pipelines + Iceberg in R2, this closes the loop: ingest → store → query, all on-network.

14 May 2026
cloudflare.com →
🔒

Security

Security

Azure DevOps CVE-2026-42826 (CVSS 10.0): unauthenticated remote info disclosure

The May 13 Patch Tuesday brought the month's highest CVSS: CVE-2026-42826, exposure of sensitive information (CWE-200) in Azure DevOps that a remote attacker can trigger without credentials — only network access to the instance is required. Microsoft confirms it already remediated the bug in cloud infrastructure, so no customer action is needed for the managed service. But if you run Azure DevOps Server on-prem, apply the advisory patches now. For an info disclosure reaching CVSS 10 without auth, assume anyone with network access saw it — rotate pipeline secrets, service connection tokens, and privileged-account PATs.

13 May 2026
nvd.nist.gov →
☁️

Cloud & DevOps

Release

OpenTofu 1.12.0: quality-of-life release that removes friction from three common workflows

OpenTofu 1.12.0 (May 14) is a quality-of-life release aimed at the flows where Terraform/Tofu cost you the most time: refactors with moved/removed blocks now resolve with fewer surprises, better introspection during plan, and fixes to state handling with deeply nested modules. For teams living in IaC monorepos this is the boring-but-necessary upgrade — no functional breaking changes, everything just hurts less. If you're still on pre-1.6 BSL Terraform and had an excuse to skip migrating, OpenTofu keeps removing it.

14 May 2026
github.com/opentofu →
Notable

Cloudflare Workers ships a «Domains» tab — buy, connect, and Access from the dashboard

The Developer Platform added a Domains tab in the Workers dashboard for buying, connecting, and managing routing per Worker from one place. Toggle the workers.dev subdomain and Preview URLs, put them behind Cloudflare Access to force sign-in, and jump straight to analytics or domain overview. Small but useful: managing a Worker's routing used to spread across three screens (DNS, Routes, Access) — now it's one. If you have a bunch of public previews, go put Access in front of them now before they show up in some index.

14 May 2026
developers.cloudflare.com →
🔗

Fullstack

Beta

WordPress 7.0 RC3 lands — release on May 20, but real-time collaboration is dropped

WordPress 7.0 hit RC3 on May 12 and ships on May 20. The headline: real-time collaboration (RTC) is dropped — pulled over surface area, race conditions, server load, and memory efficiency concerns. What does land: a new @wordpress/grid package, revisions support across templates, template parts, and patterns, REST endpoints gaining date fields for Templates/Template Parts, and a script-module translation polyfill for WP < 7.0. Security note: per-block custom CSS is now stripped for users lacking the edit_css capability — if you relied on that for multi-tenant CMS, audit your roles. For fullstack devs maintaining headless integrations, this is a must-upgrade: REST API gained surface and Script Modules now have a compat path.

12 May 2026
developer.wordpress.org →
🔥

Top Stories

Sécurité

Cisco Catalyst SD-WAN : CVE-2026-20182 (CVSS 10) — bypass d'auth vdaemon activement exploité

Le 15 mai Cisco a publié un advisory CVSS 10.0 pour Catalyst SD-WAN Controller et SD-WAN Manager. La faille se trouve dans l'authentification de peering du service vdaemon sur DTLS (UDP 12346) : un attaquant distant non authentifié peut devenir peer authentifié et exécuter des opérations administratives — y compris un pivot NETCONF pour réécrire toute la fabric SD-WAN. Cisco PSIRT confirme une exploitation active limitée attribuée à UAT-8616, avec privilege escalation via downgrade logiciel et injection de clé SSH dans vmanage-admin. Si le controller est exposé à Internet, patchez MAINTENANT et auditez /var/log/auth.log.

15 May 2026
helpnetsecurity.com →
Notable

GitHub Actions : reprise des images Arm64 + windows-latest vers VS 2026 + macos-latest vers macOS 26

Le 14 mai GitHub a annoncé trois migrations qui touchent tout pipeline sérieux. D'abord : GitHub reprend les images Arm64 auparavant maintenues par Arm Limited — actions/partner-runner-images est archivé. Ensuite : à partir du 8 juin, windows-latest et windows-2025 basculent par défaut vers Visual Studio 2026 ; windows-2025-vs2026 permet de tester maintenant. Enfin : macos-latest pointe vers macOS 26 le 15 juin — épinglez macos-15 si nécessaire. Auditez vos matrices.

14 May 2026
github.blog →
GA

Cloudflare R2 SQL prend désormais en charge JOINs, subqueries et CTEs multi-tables sur Iceberg

R2 SQL, le moteur distribué serverless de Cloudflare sur les tables Apache Iceberg dans R2 Data Catalog, a gagné le 14 mai la fonctionnalité manquante : vrais JOINs (INNER, LEFT, RIGHT, FULL OUTER, CROSS, implicites), subqueries en WHERE/FROM et CTEs multi-tables via WITH. R2 SQL maîtrisait les aggregations mais imposait un export vers un warehouse pour toute query analytique réaliste. Avec JOINs et zero egress, on peut faire de l'analytics complexe directement sur le lakehouse — sans Snowflake/BigQuery.

14 May 2026
cloudflare.com →
🔒

Security

Sécurité

Azure DevOps CVE-2026-42826 (CVSS 10.0) : info disclosure distante sans auth

Le Patch Tuesday du 13 mai a apporté le CVSS le plus élevé du mois : CVE-2026-42826, exposition d'informations sensibles (CWE-200) dans Azure DevOps qu'un attaquant distant peut déclencher sans credentials — seul l'accès réseau à l'instance est nécessaire. Microsoft a déjà remédié dans son infrastructure cloud, donc aucune action client pour le service géré. Mais en on-prem, appliquez les patches. Pour de l'info disclosure CVSS 10 sans auth, supposez que tout le monde sur le réseau l'a vu — faites tourner les secrets pipelines et PATs.

13 May 2026
nvd.nist.gov →
☁️

Cloud & DevOps

Release

OpenTofu 1.12.0 : release quality-of-life qui supprime la friction de trois workflows courants

OpenTofu 1.12.0 (14 mai) est une release quality-of-life pour les flux où Terraform/Tofu coûtent le plus de temps : refactors avec moved/removed qui se résolvent avec moins de surprises, meilleure introspection durant plan et corrections sur la gestion de state en modules profondément imbriqués. Pour les équipes en monorepos IaC, c'est l'upgrade ennuyeux mais nécessaire — aucun breaking change fonctionnel.

14 May 2026
github.com/opentofu →
Notable

Cloudflare Workers ajoute un onglet «Domains» — achat, connexion et Access depuis le dashboard

La Developer Platform a ajouté un onglet Domains dans le dashboard Workers pour acheter, connecter et gérer le routing par Worker depuis un seul endroit. Toggle du subdomain workers.dev et des Preview URLs, mise derrière Cloudflare Access pour forcer le sign-in, et accès direct aux analytics. Petit détail utile : la gestion du routing était éclatée sur trois écrans — maintenant tout est centralisé.

14 May 2026
developers.cloudflare.com →
🔗

Fullstack

Bêta

WordPress 7.0 RC3 disponible — release le 20 mai, mais real-time collaboration retiré

WordPress 7.0 passe en RC3 le 12 mai et sort le 20 mai. À la une : la real-time collaboration (RTC) est retirée — surface d'attaque, race conditions, charge serveur et efficacité mémoire. Ce qui arrive : nouveau paquet @wordpress/grid, révisions sur templates/template parts/patterns, champs de date dans les endpoints REST et polyfill script-module translations pour WP < 7.0. Note sécurité : le CSS per-block est désormais retiré pour les users sans edit_css — auditez les rôles en multi-tenant.

12 May 2026
developer.wordpress.org →