Node.js 26.7.0 (Current): Perfetto, STORE loaders y cobertura total
La línea Current suma tracing con Perfetto integrado en lib, carga de claves privadas vía STORE loaders de OpenSSL en crypto, Symbol.dispose en ModuleHooks y --test-coverage-include-all en el test runner — o sea, cobertura de archivos que ningún test importó, que es justo donde se esconden los agujeros. Además, root certificates actualizados a NSS 3.125.
NestJS 11.1.29: comentarios SSE y arreglos finos de DI
Suma soporte de comentarios SSE y serialización del campo retry cuando vale cero, override de mimetype en el FileTypeValidator, y varios fixes que duelen en producción: el lookup de imports ahora corta en el primer export directo, el barrier resuelve al instante si el target count es cero, y en microservices se corrige el tipo del cliente pub/sub en listeners Redis y se anula el gRPC client cuando falla tryShutdown.
Effect 4.0.0-beta.107 arregla un contrato Hash/Equal roto en Duration
Bug de manual: Duration.seconds(5) y Duration.nanos(5_000_000_000n) eran iguales según Equal.equals pero hasheaban distinto, rompiendo silenciosamente los lookups en HashSet/HashMap. Ahora se hashea una forma canónica en nanosegundos. También terminan los streams multipart activos cuando se excede un límite del parser o el body corta — antes quedaban colgados. Si violás Hash/Equal, tus estructuras mienten: acordate.
node-mysql2 3.23.3: cada conexión del pool con su propia config
Tres fixes que valen el upgrade: las conexiones del pool ahora reciben una copia propia de la config (adiós a la mutación cruzada entre conexiones), connectTimeout se mantiene activo hasta que termina el handshake — no hasta el socket — y namedPlaceholders: false a nivel query por fin se respeta.
BullMQ 6.0.11 sube parches de seguridad en dependencias
Release chico pero marcado como [security]: actualiza parches de seguridad en dependencias sobre la línea 6.0.x, que ya venía moviéndose fuerte esta semana (6.0.7 a 6.0.11 en seis días). Si tu scheduler de jobs es infra crítica, subilo sin drama.
AWS Lambda escala el ancho de banda de red hasta 3.000 Mbps
Para funciones fuera de VPC con 2 GB o más de memoria, el throughput de red ahora escala proporcionalmente: 625 Mbps a 2 GB hasta 3.000 Mbps a 10 GB. Menos tiempo de ejecución y menos costo por invocación en cargas que mueven mucha data. Se habilita pidiendo el quota Network bandwidth per execution environment en Service Quotas, sin costo extra y en todas las regiones comerciales.
Docker Engine 29.7.2 corrige dos regresiones de pull de la 29.7.0
Si saltaste a 29.7.0 y te empezaron a fallar pulls, era esto: rechazaba imágenes con hardlinks de destino absoluto (las genera más de un builder) y fallaba pulls y docker cp en kernels Linux viejos al aplicar permisos, incluyendo device nodes. También arregla el panic de docker service create/update con una env var repetida. BuildKit sube a v0.32.2.
GitHub amplía secret scanning y push protection por defecto
Push protection ahora bloquea por defecto tokens de Mistral AI, PostHog, Resend y APIclub, y se suma Lovable Labs como partner. Cohere, GoCardless y Square empiezan a exponer metadata del secreto detectado — dueño, fechas de creación y expiración, proyecto asociado — lo que acorta muchísimo el triage. Si tu CI todavía deja pasar API keys al repo, ponete las pilas y activalo.
pnpm 12 RC: sudo deja de ser una opción y se endurece el path traversal
Cambio de fondo, no cosmético: pnpm setup, self-update y add --global bajo sudo ahora fallan con ERR_PNPM_SUDO_NOT_SUPPORTED en lugar de escribir silenciosamente en el home de root. Los comandos globales de solo lectura siguen andando. Además, las entradas de archivo con \ como separador se leen igual que en Windows, así que un traversal escrito con backslashes se rechaza en vez de guardarse tal cual. Se arreglan también dependencias file: que no se recopiaban al cambiar el origen y carreras de instalación concurrente sobre un virtual store global.
Astro 7.2 hace el preview server consciente de los agentes de IA
Nuevo flag astro preview --background: el comando vuelve cuando el server está listo en vez de dejar la terminal atada a un proceso largo, con subcomandos preview status, logs, logs --follow y stop. Si Astro detecta que lo ejecutó un agente de coding, el modo background se activa solo. Es un patrón de tooling que vale robar: los procesos long-running necesitan un contrato de ciclo de vida, no un Ctrl+C.
better-auth 1.7.0-rc.4: sesiones huérfanas y PKCE en Apple OAuth
La RC limpia varios bugs de seguridad y correctitud: las sesiones ya se borran cuando se elimina el usuario, vuelve el challenge PKCE que faltaba en los flows de Apple OAuth, el cache de cookies deja de depender de los internals del plugin JWT, y el OTP por email ahora se verifica antes de otras validaciones y no se limpia tras un error de password. Si estás en la 1.6.x, mirá el diff antes de subir.
Nuxt 4.5.2 acelera el build saltándose trabajo repetido
Release de performance pura: no reescribe archivos generados que no cambiaron, reutiliza los scans de app y componentes cuando la estructura sigue igual, usa lazy imports en kit para parsear más rápido y se saltea los probes de HTML entry en el resolver de bare imports. Nada glamoroso — solo menos segundos por iteración, que es lo que se siente todos los días.
Tendencias Destacadas
La cadena de suministro npm sigue siendo el vector más barato: el ataque a keyv entra por un hook preinstall y se apoya en hooks de IDE. Instalar con <code>--ignore-scripts</code> por defecto ya no es paranoia, es higiene.
Las bases de datos generalistas están absorbiendo la búsqueda vectorial: DynamoDB en GA esta semana. Antes de sumar otra pieza a la arquitectura, preguntate si la que ya tenés no alcanza.
El tooling empieza a asumir que quien ejecuta el comando puede ser un agente: Astro detecta agentes de coding y cambia el modo del preview server solo. Los CLIs necesitan un contrato de ciclo de vida, no una terminal atada.
Node.js 26.7.0 (Current): Perfetto, STORE loaders and full coverage
The Current line adds built-in Perfetto tracing in lib, private key loading through OpenSSL STORE loaders in crypto, Symbol.dispose in ModuleHooks, and --test-coverage-include-all in the test runner — coverage for files no test ever imported, which is exactly where the holes hide. Root certificates were also refreshed to NSS 3.125.
NestJS 11.1.29: SSE comments and sharp DI fixes
Adds SSE comment support and serialization of the retry field when it is zero, a mimetype override in FileTypeValidator, plus fixes that bite in production: import lookup now stops at the first direct export match, the barrier resolves immediately when the target count is zero, and microservices gets a corrected pub/sub client type for Redis listeners and nulls the gRPC client when tryShutdown fails.
Effect 4.0.0-beta.107 fixes a broken Hash/Equal contract in Duration
A textbook bug: Duration.seconds(5) and Duration.nanos(5_000_000_000n) compared equal under Equal.equals yet hashed differently, silently breaking HashSet/HashMap lookups. Hashing now uses a canonical nanoseconds form. Active multipart file streams are also terminated when a parser limit is exceeded or the body ends unexpectedly, instead of hanging forever.
node-mysql2 3.23.3: each pooled connection gets its own config
Three fixes worth the upgrade: pooled connections now get their own config copy (no more cross-connection mutation), connectTimeout stays active until the handshake completes rather than just the socket, and query-level namedPlaceholders: false is finally honored.
BullMQ 6.0.11 pulls in dependency security patches
Small release flagged [security]: dependency security patches on top of a very active 6.0.x line (6.0.7 through 6.0.11 in six days). If your job scheduler is critical infrastructure, take the bump.
AWS Lambda scales network bandwidth up to 3,000 Mbps
For functions outside a VPC with 2 GB of memory or more, network throughput now scales proportionally: 625 Mbps at 2 GB up to 3,000 Mbps at 10 GB. Shorter execution times and lower per-invocation cost for data-heavy workloads. Enable it via the Network bandwidth per execution environment quota in Service Quotas — no extra charge, all commercial regions.
Docker Engine 29.7.2 fixes two image-pull regressions from 29.7.0
If pulls started failing after 29.7.0, this is why: images containing absolute hardlink targets — produced by several builders — were rejected, and pulls plus docker cp could fail on older Linux kernels when applying file permissions, device nodes included. It also fixes the docker service create/update panic when the same env var is passed twice. BuildKit moves to v0.32.2.
GitHub expands secret scanning and default push protection
Push protection now blocks Mistral AI, PostHog, Resend and APIclub tokens by default, and Lovable Labs joins as a partner. Cohere, GoCardless and Square now surface secret metadata — owner, creation and expiry dates, associated project — which cuts triage time sharply. If your CI still lets API keys reach the repo, turn this on.
pnpm 12 RC: sudo is no longer an option, path traversal hardened
A substantive change, not cosmetic: pnpm setup, self-update and add --global under sudo now fail with ERR_PNPM_SUDO_NOT_SUPPORTED instead of silently writing into root's home. Read-only global commands still work. Archive entries using \ as a separator are read the same way, so a traversal spelled with backslashes gets rejected rather than stored verbatim. Also fixed: file: dependencies not re-copied when the source changed, and concurrent installs racing on a shared global virtual store.
Astro 7.2 makes the preview server agent-aware
New astro preview --background flag: the command returns once the server is ready instead of pinning the terminal to a long-running process, with preview status, logs, logs --follow and stop subcommands. When Astro detects an AI coding agent invoked it, background mode turns on automatically. A tooling pattern worth stealing: long-running processes need a lifecycle contract, not a Ctrl+C.
better-auth 1.7.0-rc.4: orphan sessions and Apple OAuth PKCE
The RC clears several security and correctness bugs: sessions are now removed when a user is deleted, the missing PKCE challenge in Apple OAuth flows is restored, cookie cache no longer depends on JWT plugin internals, and email OTP is verified earlier and no longer cleared after a password validation error. On 1.6.x? Read the diff before upgrading.
Nuxt 4.5.2 speeds up builds by skipping repeated work
A pure performance release: it skips rewriting unchanged generated files, reuses app and component scans when the structure is unchanged, uses lazy imports in kit to parse faster, and skips HTML entry probes in the bare-import resolver. Nothing glamorous — just fewer seconds per iteration, which is what you feel daily.
Notable Trends
The npm supply chain remains the cheapest vector: the keyv attack lands through a preinstall hook and leans on IDE hooks. Installing with <code>--ignore-scripts</code> by default is no longer paranoia, it is hygiene.
General-purpose databases keep absorbing vector search: DynamoDB went GA this week. Before adding another piece to the architecture, ask whether the one you already run is enough.
Tooling is starting to assume the caller may be an agent: Astro detects AI coding agents and flips the preview server's mode by itself. CLIs need a lifecycle contract, not a pinned terminal.
Node.js 26.7.0 (Current) : Perfetto, STORE loaders et couverture totale
La ligne Current ajoute le tracing Perfetto intégré dans lib, le chargement de clés privées via les STORE loaders OpenSSL dans crypto, Symbol.dispose dans ModuleHooks et --test-coverage-include-all dans le test runner. Les certificats racines passent à NSS 3.125.
NestJS 11.1.29 : commentaires SSE et correctifs DI
Ajoute le support des commentaires SSE et la sérialisation du champ retry à zéro, un override de mimetype dans FileTypeValidator, plus des correctifs sensibles en production : arrêt du lookup d'imports au premier export direct, barrier résolu immédiatement si le compteur cible est nul, et côté microservices le type de client pub/sub Redis corrigé.
Effect 4.0.0-beta.107 corrige un contrat Hash/Equal cassé dans Duration
Un bug d'école : Duration.seconds(5) et Duration.nanos(5_000_000_000n) étaient égaux selon Equal.equals mais hachaient différemment, cassant silencieusement les lookups HashSet/HashMap. Le hachage utilise désormais une forme canonique en nanosecondes. Les streams multipart actifs sont aussi terminés au lieu de rester bloqués.
node-mysql2 3.23.3 : chaque connexion du pool a sa config
Trois correctifs qui justifient la mise à jour : chaque connexion du pool obtient sa propre copie de config, connectTimeout reste actif jusqu'à la fin du handshake et namedPlaceholders: false au niveau requête est enfin respecté.
BullMQ 6.0.11 intègre des correctifs de sécurité
Petite release marquée [security] : correctifs de sécurité des dépendances sur une ligne 6.0.x très active (6.0.7 à 6.0.11 en six jours). Si votre scheduler de jobs est critique, montez de version.
AWS Lambda monte la bande passante réseau à 3 000 Mbps
Pour les fonctions hors VPC disposant d'au moins 2 Go de mémoire, le débit réseau évolue proportionnellement : 625 Mbps à 2 Go jusqu'à 3 000 Mbps à 10 Go. Activation via le quota Network bandwidth per execution environment, sans surcoût, dans toutes les régions commerciales.
Docker Engine 29.7.2 corrige deux régressions de pull de la 29.7.0
Si vos pulls échouaient depuis la 29.7.0, voilà pourquoi : les images avec des cibles de hardlink absolues étaient rejetées, et les pulls ainsi que docker cp pouvaient échouer sur d'anciens noyaux Linux lors de l'application des permissions. Corrige aussi le panic de docker service create/update. BuildKit passe en v0.32.2.
GitHub étend le secret scanning et la push protection par défaut
La push protection bloque désormais par défaut les tokens Mistral AI, PostHog, Resend et APIclub, et Lovable Labs rejoint les partenaires. Cohere, GoCardless et Square exposent les métadonnées du secret détecté — propriétaire, dates de création et d'expiration, projet associé — ce qui accélère nettement le triage.
pnpm 12 RC : sudo n'est plus une option, path traversal durci
Un changement de fond : pnpm setup, self-update et add --global sous sudo échouent désormais avec ERR_PNPM_SUDO_NOT_SUPPORTED au lieu d'écrire silencieusement dans le home de root. Les entrées d'archive utilisant \ comme séparateur sont lues de la même façon, donc un traversal écrit en backslashes est rejeté. Corrige aussi les dépendances file: non recopiées et les installs concurrentes sur un virtual store global.
Astro 7.2 rend le serveur de preview conscient des agents IA
Nouveau flag astro preview --background : la commande rend la main dès que le serveur est prêt, avec les sous-commandes preview status, logs, logs --follow et stop. Si Astro détecte qu'un agent de coding l'a lancé, le mode background s'active automatiquement.
better-auth 1.7.0-rc.4 : sessions orphelines et PKCE Apple OAuth
La RC corrige plusieurs bugs de sécurité et de correction : les sessions sont supprimées avec l'utilisateur, le challenge PKCE manquant dans les flux Apple OAuth est rétabli, le cache de cookies ne dépend plus des internals du plugin JWT, et l'OTP par email est vérifié plus tôt.
Nuxt 4.5.2 accélère le build en évitant le travail répété
Une release purement performance : plus de réécriture des fichiers générés inchangés, réutilisation des scans d'app et de composants, imports lazy dans kit et suppression des probes d'entrée HTML dans le resolver de bare imports.
Tendances Notables
La chaîne d'approvisionnement npm reste le vecteur le moins cher : l'attaque keyv passe par un hook preinstall et s'appuie sur les hooks d'IDE. Installer avec <code>--ignore-scripts</code> par défaut relève de l'hygiène.
Les bases généralistes absorbent la recherche vectorielle : DynamoDB est passée en GA cette semaine. Avant d'ajouter une pièce à l'architecture, demandez-vous si l'existant ne suffit pas.
L'outillage commence à supposer que l'appelant peut être un agent : Astro détecte les agents de coding et change seul le mode du serveur de preview. Les CLIs ont besoin d'un contrat de cycle de vie.