Backend et Fullstack

Backend & Fullstack Daily — 12 juin 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Seguridad

Fission: escape de sandbox y escalada de privilegios en Kubernetes (CVE-2026-50566, CVSS 9.9)

CVE-2026-50566 (CVSS 9.9) afecta a Fission, el framework serverless Kubernetes-native, en versiones previas a 1.24.0. Un tenant con permisos RBAC environments.fission.io de create/update puede desplegar entornos con privileged, allowPrivilegeEscalation o capabilities peligrosas, romper el sandbox del contenedor y quedarse con el filesystem y la red del host —es decir, el nodo y potencialmente todo el cluster. Si corrés Fission multi-tenant, actualizá a 1.24.0 YA y revisá quién tiene esos verbos RBAC.

10 Jun 2026
thehackerwire.com →
Breaking

Patch Tuesday de junio: 198 CVEs y 3 zero-days en explotación activa, incluido un DoS en HTTP.sys

Microsoft soltó el 9 de junio 198 CVEs (32 críticos) con 3 zero-days ya conocidos o explotados. El que más nos toca a quienes corremos backends en Windows: CVE-2026-49160, una falla en el stack HTTP/2 de HTTP.sys donde streams de requests crafteados pueden tirar abajo servidores web expuestos a internet. Suman CVE-2026-50507 (bypass de BitLocker) y CVE-2026-45586 (elevación a SYSTEM vía CTFMON, marcado «Exploitation More Likely»). Si tenés IIS o HTTP.sys de cara a internet, no esperés a la ventana de mantenimiento.

09 Jun 2026
tenable.com →
🏗️

Architecture & Best Practices

Seguridad

LimeSurvey: SQL injection en la API RemoteControl (CVE-2026-50636, CVSS 8.8)

CVE-2026-50636 (CVSS 8.8) es un SQLi en la API RemoteControl de LimeSurvey: parámetros que llegan a la query sin sanitizar abren lectura y escritura sobre la base. Más allá del producto puntual, es el recordatorio de siempre para cualquier API JSON-RPC/REST: nunca concatenes input en SQL. Prepared statements o un query builder parametrizado (Drizzle, Kysely, el driver con placeholders) no son opcionales —son la línea de base. Ojo si exponés endpoints de API legacy sin un capa de validación delante.

09 Jun 2026
thehackerwire.com →
☁️

Cloud & DevOps

Release

GitHub Copilot CLI estrena el comando /security-review en preview

GitHub sumó un slash command experimental /security-review en Copilot CLI (public preview). Analiza tus cambios locales y devuelve findings de seguridad de alta confianza, scoreados por severidad, con sugerencias aplicables sin salir de la terminal. Apunta a clases de alto impacto: injection, XSS, manejo inseguro de datos, path traversal y cripto débil. Es un golazo para la DX del shift-left —un escaneo rápido antes del push— pero ojo: es preview y complementa, no reemplaza, tu SAST y el review humano.

10 Jun 2026
github.blog →
🔥

Top Stories

Security

Fission: sandbox escape and privilege escalation on Kubernetes (CVE-2026-50566, CVSS 9.9)

CVE-2026-50566 (CVSS 9.9) hits Fission, the Kubernetes-native serverless framework, in versions prior to 1.24.0. A tenant with create/update RBAC on environments.fission.io can deploy environments with privileged, allowPrivilegeEscalation or dangerous capabilities, escape the container sandbox and seize the host filesystem and network —the node, and potentially the whole cluster. If you run multi-tenant Fission, upgrade to 1.24.0 now and audit who holds those RBAC verbs.

10 Jun 2026
thehackerwire.com →
Breaking

June Patch Tuesday: 198 CVEs and 3 actively exploited zero-days, including an HTTP.sys DoS

On June 9 Microsoft shipped 198 CVEs (32 critical) with 3 zero-days already known or exploited. The one that matters most if you run backends on Windows: CVE-2026-49160, an HTTP/2 flaw in HTTP.sys where crafted request streams can knock internet-facing web servers offline. Add CVE-2026-50507 (BitLocker bypass) and CVE-2026-45586 (elevation to SYSTEM via CTFMON, flagged «Exploitation More Likely»). If IIS or HTTP.sys faces the internet, don't wait for the maintenance window.

09 Jun 2026
tenable.com →
🏗️

Architecture & Best Practices

Security

LimeSurvey: SQL injection in the RemoteControl API (CVE-2026-50636, CVSS 8.8)

CVE-2026-50636 (CVSS 8.8) is a SQLi in LimeSurvey's RemoteControl API: parameters reaching the query unsanitized open read/write on the database. Beyond this one product, it's the perennial reminder for any JSON-RPC/REST API: never concatenate input into SQL. Prepared statements or a parameterized query builder (Drizzle, Kysely, the driver with placeholders) aren't optional —they're the baseline. Watch out if you expose legacy API endpoints with no validation layer in front.

09 Jun 2026
thehackerwire.com →
☁️

Cloud & DevOps

Release

GitHub Copilot CLI ships a /security-review command in preview

GitHub added an experimental /security-review slash command to Copilot CLI (public preview). It analyzes your local changes and returns high-confidence security findings, scored by severity, with suggestions you can apply without leaving the terminal. It targets high-impact classes: injection, XSS, insecure data handling, path traversal and weak crypto. Great for shift-left DX —a fast scan before the push— but mind that it's preview and complements, not replaces, your SAST and human review.

10 Jun 2026
github.blog →
🔥

Top Stories

Sécurité

Fission : évasion de sandbox et élévation de privilèges sur Kubernetes (CVE-2026-50566, CVSS 9.9)

CVE-2026-50566 (CVSS 9.9) touche Fission, le framework serverless Kubernetes-native, dans les versions antérieures à 1.24.0. Un tenant avec des droits RBAC create/update sur environments.fission.io peut déployer des environnements avec privileged, allowPrivilegeEscalation ou des capabilities dangereuses, s'évader du sandbox du conteneur et s'emparer du filesystem et du réseau de l'hôte —le nœud, et potentiellement tout le cluster. En multi-tenant, passez à 1.24.0 et auditez qui détient ces verbes RBAC.

10 Jun 2026
thehackerwire.com →
Breaking

Patch Tuesday de juin : 198 CVE et 3 zero-days activement exploités, dont un DoS dans HTTP.sys

Le 9 juin, Microsoft a publié 198 CVE (32 critiques) avec 3 zero-days déjà connus ou exploités. Le plus important pour les backends sous Windows : CVE-2026-49160, une faille HTTP/2 dans HTTP.sys où des flux de requêtes forgés peuvent mettre hors ligne des serveurs web exposés. Ajoutez CVE-2026-50507 (contournement de BitLocker) et CVE-2026-45586 (élévation vers SYSTEM via CTFMON, marqué «Exploitation More Likely»). Si IIS ou HTTP.sys est exposé, n'attendez pas la fenêtre de maintenance.

09 Jun 2026
tenable.com →
🏗️

Architecture & Best Practices

Sécurité

LimeSurvey : injection SQL dans l'API RemoteControl (CVE-2026-50636, CVSS 8.8)

CVE-2026-50636 (CVSS 8.8) est un SQLi dans l'API RemoteControl de LimeSurvey : des paramètres atteignant la requête sans assainissement ouvrent lecture/écriture sur la base. Au-delà de ce produit, c'est le rappel éternel pour toute API JSON-RPC/REST : ne jamais concaténer l'input dans le SQL. Prepared statements ou un query builder paramétré (Drizzle, Kysely, le driver avec placeholders) ne sont pas optionnels —c'est la base. Attention aux endpoints d'API legacy sans couche de validation en amont.

09 Jun 2026
thehackerwire.com →
☁️

Cloud & DevOps

Release

GitHub Copilot CLI lance la commande /security-review en preview

GitHub a ajouté une commande slash expérimentale /security-review à Copilot CLI (public preview). Elle analyse vos changements locaux et renvoie des findings de sécurité à haute confiance, notés par sévérité, avec des suggestions applicables sans quitter le terminal. Elle vise les classes à fort impact : injection, XSS, manipulation de données non sûre, path traversal et crypto faible. Excellent pour la DX du shift-left —un scan rapide avant le push— mais c'est une preview : elle complète, sans remplacer, votre SAST et la revue humaine.

10 Jun 2026
github.blog →