Backend et Fullstack

Backend & Fullstack Daily — 22 juin 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Breaking

Node.js libera parches de seguridad: 12 CVE, 2 de severidad HIGH

El 18 de junio Node.js actualizó las tres líneas activas —22.23.0 (Jod), 24.17.0 (Krypton) y 26.3.1— con 12 CVE en WebCrypto, TLS, HTTP/2, HTTP, DNS y Permission Model. Dos pegan fuerte: CVE-2026-48933 (integer overflow en subtle.encrypt() con input múltiplo de 2 GiB → abort del proceso, DoS) y CVE-2026-48618 (bypass de validación de certificado TLS por mal manejo del separador punto Unicode). Suben además llhttp 9.4.2, nghttp2 1.69.0 y openssl 3.5.7. Ninguna versión actual queda afuera: actualizá YA.

18 Jun 2026
nodejs.org →
Release

TypeScript 7.0 llega a Release Candidate: el compilador nativo en Go ya está

Microsoft publicó la RC de TypeScript 7.0, ya disponible en npm, con la GA estimada a un mes. Es el port completo del compilador y el language service a Go: type-checks ~10x más rápidos, workers de chequeo en paralelo y file-watching basado en el watcher de Parcel. Es un port, no un rewrite: la semántica de tipos se mantiene idéntica a la 6.0. Esto es un golazo para la DX en monorepos grandes; ojo con los plugins que dependían de la API interna del compilador en JS.

18 Jun 2026
devblogs.microsoft.com →
Seguridad

Ataque a la cadena de suministro de Mastra: 144 paquetes npm backdoored vía typosquat

Entre el 16 y 17 de junio un atacante tomó la organización @mastra en npm y agregó easy-day-js —un typosquat de dayjs— como dependencia de producción en 144 paquetes del framework de IA Mastra. El truco: publicaron [email protected] limpio, lo pinnearon como ^1.11.21 y en 88 minutos republicaron todo el ecosistema; la versión maliciosa traía un dropper en postinstall que bajaba un RAT multiplataforma y se autoborraba. Más de 1,1M descargas semanales expuestas, con @mastra/core (~918K) a la cabeza. Microsoft atribuye la campaña a Sapphire Sleet. Si instalaste Mastra esta semana, auditá lockfiles y rotá credenciales.

17 Jun 2026
microsoft.com →
🧩

Frameworks & Libraries

Seguridad

Hono 4.12.25: path traversal en Windows y bypass de Body Limit en Lambda

Hono publicó dos avisos el 16 de junio. CVE-2026-54286: en serve-static sobre Windows, un backslash codificado (%5C) en la ruta permite leer archivos estáticos que deberían quedar detrás del middleware montado con prefijo. CVE-2026-54288: el middleware Body Limit se puede saltear en AWS Lambda declarando un Content-Length chico mientras se manda un body mucho más grande. Ambos corregidos en 4.12.25. Si estás en edge/Lambda con Hono, actualizá y revisá tus reglas de archivos estáticos.

16 Jun 2026
advisories.gitlab.com →
☁️

Cloud & DevOps

Destacado

Cloudflare lanza cuentas temporales en Workers para agentes de IA

Cloudflare habilitó cuentas temporales para Workers: cualquier agente puede correr wrangler deploy --temporary y desplegar un Worker sin login, OAuth ni API tokens. El deploy queda vivo 60 minutos; después podés reclamar la cuenta para quedártela o expira sola. La idea es desbloquear sesiones de IA sin humano en el loop, donde cualquier paso de auth con browser frena al agente. Soporta Workers, Static Assets, KV, D1, Hyperdrive, Queues y certificados SSL/TLS. Buen gesto para CI agéntico; cuidado con dejar deploys huérfanos en pipelines.

18 Jun 2026
blog.cloudflare.com →
🔥

Top Stories

Breaking

Node.js ships security releases: 12 CVEs, 2 rated HIGH

On June 18 Node.js patched all three active lines —22.23.0 (Jod), 24.17.0 (Krypton) and 26.3.1— with 12 CVEs across WebCrypto, TLS, HTTP/2, HTTP, DNS and the Permission Model. Two hit hard: CVE-2026-48933 (integer overflow in subtle.encrypt() with input that is a multiple of 2 GiB → process abort, DoS) and CVE-2026-48618 (TLS certificate validation bypass via mishandling of the Unicode dot separator). It also bumps llhttp 9.4.2, nghttp2 1.69.0 and openssl 3.5.7. No current version is unaffected: update now.

18 Jun 2026
nodejs.org →
Release

TypeScript 7.0 hits Release Candidate: the Go-native compiler has landed

Microsoft published the TypeScript 7.0 RC, available on npm now, with GA expected within roughly a month. It is the full port of the compiler and language service to Go: ~10x faster type-checks, parallel checking workers, and Parcel-based file watching. It is a port, not a rewrite, so type-checking semantics stay identical to 6.0. A big DX win for large monorepos; watch out for plugins relying on the old JS compiler internals.

18 Jun 2026
devblogs.microsoft.com →
Security

Mastra npm supply chain attack: 144 packages backdoored via typosquat

Between June 16 and 17 an attacker seized the @mastra npm org and added easy-day-js —a typosquat of dayjs— as a production dependency across 144 packages of the Mastra AI framework. The trick: they published a clean [email protected], pinned it as ^1.11.21, then republished the whole ecosystem in 88 minutes; the malicious version carried a postinstall dropper that pulled a cross-platform RAT and self-deleted. Over 1.1M weekly downloads exposed, led by @mastra/core (~918K). Microsoft attributes the campaign to Sapphire Sleet. If you installed Mastra this week, audit lockfiles and rotate credentials.

17 Jun 2026
microsoft.com →
🧩

Frameworks & Libraries

Security

Hono 4.12.25: Windows path traversal and Body Limit bypass on Lambda

Hono shipped two advisories on June 16. CVE-2026-54286: in serve-static on Windows, an encoded backslash (%5C) in the path lets attackers read static files that should sit behind prefix-mounted middleware. CVE-2026-54288: the Body Limit middleware can be bypassed on AWS Lambda by declaring a tiny Content-Length while sending a much larger body. Both fixed in 4.12.25. If you run Hono on edge/Lambda, update and review your static-file rules.

16 Jun 2026
advisories.gitlab.com →
☁️

Cloud & DevOps

Notable

Cloudflare ships Temporary Accounts on Workers for AI agents

Cloudflare enabled Temporary Accounts for Workers: any agent can run wrangler deploy --temporary and deploy a Worker with no login, OAuth or API tokens. The deploy stays live for 60 minutes; after that you can claim the account to keep it, or it expires on its own. The goal is to unblock no-human-in-the-loop AI sessions, where any browser-based auth step stalls the agent. It supports Workers, Static Assets, KV, D1, Hyperdrive, Queues and SSL/TLS certificates. A nice move for agentic CI; just watch for orphaned deploys in pipelines.

18 Jun 2026
blog.cloudflare.com →
🔥

Top Stories

Breaking

Node.js publie des correctifs de sécurité : 12 CVE, 2 en HIGH

Le 18 juin, Node.js a corrigé les trois lignes actives —22.23.0 (Jod), 24.17.0 (Krypton) et 26.3.1— avec 12 CVE couvrant WebCrypto, TLS, HTTP/2, HTTP, DNS et le Permission Model. Deux font mal : CVE-2026-48933 (integer overflow dans subtle.encrypt() avec une entrée multiple de 2 Gio → abort du processus, DoS) et CVE-2026-48618 (contournement de la validation de certificat TLS via une mauvaise gestion du séparateur point Unicode). Mise à jour aussi de llhttp 9.4.2, nghttp2 1.69.0 et openssl 3.5.7. Aucune version actuelle n'est épargnée : mettez à jour.

18 Jun 2026
nodejs.org →
Release

TypeScript 7.0 atteint la Release Candidate : le compilateur natif en Go est là

Microsoft a publié la RC de TypeScript 7.0, déjà sur npm, avec la GA attendue sous environ un mois. C'est le port complet du compilateur et du language service vers Go : type-checks ~10x plus rapides, workers de vérification en parallèle et file-watching basé sur Parcel. C'est un port, pas un rewrite : la sémantique de typage reste identique à la 6.0. Gros gain DX pour les gros monorepos.

18 Jun 2026
devblogs.microsoft.com →
Sécurité

Attaque supply chain Mastra npm : 144 paquets backdoorés via typosquat

Entre le 16 et le 17 juin, un attaquant a pris le contrôle de l'org npm @mastra et a ajouté easy-day-js —un typosquat de dayjs— en dépendance de production dans 144 paquets du framework IA Mastra. L'astuce : ils ont publié un [email protected] propre, l'ont épinglé en ^1.11.21, puis ont republié tout l'écosystème en 88 minutes ; la version malveillante embarquait un dropper postinstall qui téléchargeait un RAT multiplateforme et s'auto-supprimait. Plus de 1,1M de téléchargements hebdomadaires exposés, avec @mastra/core (~918K) en tête. Microsoft attribue la campagne à Sapphire Sleet. Si vous avez installé Mastra cette semaine, auditez les lockfiles et changez vos identifiants.

17 Jun 2026
microsoft.com →
🧩

Frameworks & Libraries

Sécurité

Hono 4.12.25 : path traversal Windows et bypass de Body Limit sur Lambda

Hono a publié deux avis le 16 juin. CVE-2026-54286 : dans serve-static sous Windows, un backslash encodé (%5C) dans le chemin permet de lire des fichiers statiques censés rester derrière le middleware monté avec préfixe. CVE-2026-54288 : le middleware Body Limit peut être contourné sur AWS Lambda en déclarant un Content-Length minuscule tout en envoyant un body bien plus gros. Les deux corrigés en 4.12.25. Si vous utilisez Hono en edge/Lambda, mettez à jour et revoyez vos règles de fichiers statiques.

16 Jun 2026
advisories.gitlab.com →
☁️

Cloud & DevOps

Notable

Cloudflare lance des comptes temporaires sur Workers pour les agents IA

Cloudflare a activé les comptes temporaires pour Workers : n'importe quel agent peut lancer wrangler deploy --temporary et déployer un Worker sans login, OAuth ni API tokens. Le déploiement reste actif 60 minutes ; ensuite vous pouvez réclamer le compte pour le garder, sinon il expire seul. L'idée est de débloquer les sessions IA sans humain dans la boucle, où toute étape d'auth via navigateur bloque l'agent. Compatible avec Workers, Static Assets, KV, D1, Hyperdrive, Queues et certificats SSL/TLS. Beau geste pour la CI agentique ; attention aux déploiements orphelins dans les pipelines.

18 Jun 2026
blog.cloudflare.com →