Azure DevOps CVE-2026-42826 (CVSS 10.0): info disclosure remoto sin auth
El Patch Tuesday del 13 de mayo trajo el CVSS más alto del mes: CVE-2026-42826, exposure of sensitive information (CWE-200) en Azure DevOps que un atacante remoto puede gatillar sin credenciales — sólo necesita acceso de red a la instancia. Microsoft confirma que ya remedió el bug en su infraestructura cloud, así que no requiere acción del cliente en el servicio gestionado. Pero si corrés Azure DevOps Server on-prem, aplicá los parches del advisory ya. Para una info disclosure que llega a CVSS 10 sin auth, asumí que cualquiera con acceso a la red lo vio — rotá secretos en pipelines, tokens de service connections y PATs de cuentas privilegiadas.
OpenTofu 1.12.0: quality-of-life release que quita la fricción a tres workflows comunes
OpenTofu 1.12.0 (14 de mayo) es un release de calidad de vida pensado para los flujos donde Terraform/Tofu te hacían perder más tiempo: refactors con moved/removed blocks que ahora se resuelven de forma menos sorpresiva, mejor introspección durante plan y arreglos en el manejo de state cuando tenés módulos profundamente anidados. Para equipos que viven en monorepos IaC, este es el upgrade aburrido pero necesario — sin breaking changes funcionales, todo es menos doloroso. Si seguís en Terraform pre-1.6 BSL y tenías excusa para no migrar, OpenTofu cada vez te la quita.
Cloudflare Workers suma tab «Domains» — compra, conexión y Access desde el dashboard
El Developer Platform agregó un tab Domains en el dashboard de Workers para comprar, conectar y administrar el routing de cada Worker desde un único lugar. Podés habilitar/deshabilitar el subdominio workers.dev y las Preview URLs, ponerlos detrás de Cloudflare Access para forzar sign-in y saltar directo a analytics u overview del dominio. Detalle chico pero importante: hasta ahora, gestionar el routing de un Worker te llevaba a tres pantallas distintas (DNS, Routes, Access) — ahora todo en una. Si tenés muchas previews públicas, andá YA a meterles Access antes de que aparezcan en algún índice.
WordPress 7.0 RC3 disponible — release el 20 de mayo, pero real-time collaboration queda afuera
WordPress 7.0 entra al RC3 el 12 de mayo y se libera el 20 de mayo. La noticia técnica: real-time collaboration (RTC) no entra — la quitaron por preocupaciones de superficie de ataque, race conditions, carga de servidor y eficiencia de memoria. Lo que sí llega: un nuevo paquete @wordpress/grid, revisiones soportadas en templates, template parts y patterns, endpoints REST con campos de fecha en Templates/Template Parts y un polyfill de script-module translations para WP < 7.0. Detalle de seguridad: el CSS por-block ahora se descarta para usuarios sin capacidad edit_css — si confiabas en eso para CMS multi-tenant, revisá los roles. Para fullstack devs que mantienen integraciones headless con WP, este es upgrade obligatorio: la API REST ganó superficie y los Script Modules tienen camino de compat.
Tendencias Destacadas
Dos CVSS 10 en una misma semana (Cisco SD-WAN y Azure DevOps) — la infraestructura de control plane sigue siendo el target más jugoso, no las apps que corren encima.
GitHub asume las imágenes Arm64 y bumpea windows/macos por defecto: la era en que «latest» era estable terminó hace rato, fijá versiones siempre.
Cloudflare cierra el loop de su data platform (Pipelines + Iceberg + R2 SQL con JOINs): si tu lakehouse vive en otro cloud, el costo de egress empieza a justificar la migración.
Azure DevOps CVE-2026-42826 (CVSS 10.0): unauthenticated remote info disclosure
The May 13 Patch Tuesday brought the month's highest CVSS: CVE-2026-42826, exposure of sensitive information (CWE-200) in Azure DevOps that a remote attacker can trigger without credentials — only network access to the instance is required. Microsoft confirms it already remediated the bug in cloud infrastructure, so no customer action is needed for the managed service. But if you run Azure DevOps Server on-prem, apply the advisory patches now. For an info disclosure reaching CVSS 10 without auth, assume anyone with network access saw it — rotate pipeline secrets, service connection tokens, and privileged-account PATs.
OpenTofu 1.12.0: quality-of-life release that removes friction from three common workflows
OpenTofu 1.12.0 (May 14) is a quality-of-life release aimed at the flows where Terraform/Tofu cost you the most time: refactors with moved/removed blocks now resolve with fewer surprises, better introspection during plan, and fixes to state handling with deeply nested modules. For teams living in IaC monorepos this is the boring-but-necessary upgrade — no functional breaking changes, everything just hurts less. If you're still on pre-1.6 BSL Terraform and had an excuse to skip migrating, OpenTofu keeps removing it.
Cloudflare Workers ships a «Domains» tab — buy, connect, and Access from the dashboard
The Developer Platform added a Domains tab in the Workers dashboard for buying, connecting, and managing routing per Worker from one place. Toggle the workers.dev subdomain and Preview URLs, put them behind Cloudflare Access to force sign-in, and jump straight to analytics or domain overview. Small but useful: managing a Worker's routing used to spread across three screens (DNS, Routes, Access) — now it's one. If you have a bunch of public previews, go put Access in front of them now before they show up in some index.
WordPress 7.0 RC3 lands — release on May 20, but real-time collaboration is dropped
WordPress 7.0 hit RC3 on May 12 and ships on May 20. The headline: real-time collaboration (RTC) is dropped — pulled over surface area, race conditions, server load, and memory efficiency concerns. What does land: a new @wordpress/grid package, revisions support across templates, template parts, and patterns, REST endpoints gaining date fields for Templates/Template Parts, and a script-module translation polyfill for WP < 7.0. Security note: per-block custom CSS is now stripped for users lacking the edit_css capability — if you relied on that for multi-tenant CMS, audit your roles. For fullstack devs maintaining headless integrations, this is a must-upgrade: REST API gained surface and Script Modules now have a compat path.
Notable Trends
Two CVSS 10s in a single week (Cisco SD-WAN and Azure DevOps) — control-plane infrastructure is still the juiciest target, not the apps running on top.
GitHub takes ownership of Arm64 images and bumps default windows/macos labels: the era when «latest» meant stable is over — pin versions, always.
Cloudflare closes the loop on its data platform (Pipelines + Iceberg + R2 SQL with JOINs): if your lakehouse lives in another cloud, egress cost is starting to justify the move.
Azure DevOps CVE-2026-42826 (CVSS 10.0) : info disclosure distante sans auth
Le Patch Tuesday du 13 mai a apporté le CVSS le plus élevé du mois : CVE-2026-42826, exposition d'informations sensibles (CWE-200) dans Azure DevOps qu'un attaquant distant peut déclencher sans credentials — seul l'accès réseau à l'instance est nécessaire. Microsoft a déjà remédié dans son infrastructure cloud, donc aucune action client pour le service géré. Mais en on-prem, appliquez les patches. Pour de l'info disclosure CVSS 10 sans auth, supposez que tout le monde sur le réseau l'a vu — faites tourner les secrets pipelines et PATs.
OpenTofu 1.12.0 : release quality-of-life qui supprime la friction de trois workflows courants
OpenTofu 1.12.0 (14 mai) est une release quality-of-life pour les flux où Terraform/Tofu coûtent le plus de temps : refactors avec moved/removed qui se résolvent avec moins de surprises, meilleure introspection durant plan et corrections sur la gestion de state en modules profondément imbriqués. Pour les équipes en monorepos IaC, c'est l'upgrade ennuyeux mais nécessaire — aucun breaking change fonctionnel.
Cloudflare Workers ajoute un onglet «Domains» — achat, connexion et Access depuis le dashboard
La Developer Platform a ajouté un onglet Domains dans le dashboard Workers pour acheter, connecter et gérer le routing par Worker depuis un seul endroit. Toggle du subdomain workers.dev et des Preview URLs, mise derrière Cloudflare Access pour forcer le sign-in, et accès direct aux analytics. Petit détail utile : la gestion du routing était éclatée sur trois écrans — maintenant tout est centralisé.
WordPress 7.0 RC3 disponible — release le 20 mai, mais real-time collaboration retiré
WordPress 7.0 passe en RC3 le 12 mai et sort le 20 mai. À la une : la real-time collaboration (RTC) est retirée — surface d'attaque, race conditions, charge serveur et efficacité mémoire. Ce qui arrive : nouveau paquet @wordpress/grid, révisions sur templates/template parts/patterns, champs de date dans les endpoints REST et polyfill script-module translations pour WP < 7.0. Note sécurité : le CSS per-block est désormais retiré pour les users sans edit_css — auditez les rôles en multi-tenant.
Tendances Notables
Deux CVSS 10 en une semaine (Cisco SD-WAN et Azure DevOps) — l'infrastructure du control plane reste la cible la plus juteuse, pas les apps qui tournent dessus.
GitHub reprend les images Arm64 et bumpe les labels windows/macos par défaut : l'ère où «latest» voulait dire stable est révolue — épinglez les versions, toujours.
Cloudflare ferme la boucle de sa data platform (Pipelines + Iceberg + R2 SQL avec JOINs) : si votre lakehouse vit dans un autre cloud, le coût d'egress commence à justifier la migration.