workerd 1.20260820.1: límite de fila SQLite a 4 MiB
El runtime de Workers sube el límite de fila de SQLite a 4 MiB (adiós al workaround de chunkear blobs en Durable Objects), expone location hints de instancias de Workflows y ahora avisa en vez de fallar cuando un compat flag ya está activo por fecha.
Oxc 0.146.0: minifier y codegen más rápidos
Mejor negación de expresiones en contexto booleano en el minifier, sourceText chequeado una sola vez en codegen y fixes de sourcemaps en enums. Toolchain Rust para JS/TS que sigue puliendo microsegundos.
Rolldown 1.2.5: warning por star re-exports en conflicto
Nuevo warning NAMESPACE_CONFLICT cuando dos export * chocan, soporte armv7 Android, tracking de memoria pico por suite en el bench y fix de PnP de Yarn. Barrel files, ustedes fueron avisados.
.NET 11 Preview 7: C#, ASP.NET Core y EF Core
Labeled break/continue en C#, pausa de circuitos en Blazor y soporte del tipo Half para SQLite en EF Core. Si tu backend es políglota, vale mirarlo aunque vivas en TypeScript.
GraphQL Yoga: soporte para graphql-js 17
Los paquetes @graphql-yoga/apollo-link y @graphql-yoga/urql-exchange saltan a 5.7.0 con compatibilidad para graphql-js 17, incluyendo tipados corregidos y ajustes en subscribe. Primer paso concreto para migrar el server sin romper los clientes.
Effect 4.0.0-rc.111
Nuevo RC del monorepo Effect, con toda la familia sincronizada: @effect/vitest, los drivers @effect/sql-sqlite-* (node, wasm, react-native, Durable Objects) y el core. La 4.0 sigue acercándose; si ya estás en la línea rc, actualizá en bloque, nunca paquete por paquete.
Terraform 1.16.0-rc2: private data de providers e import en módulos
Terraform ahora guarda planned private data de los providers, preservando estado específico entre plan y apply. Suma el bloque store en terraform_data para valores efímeros y sensibles, bloques anidados como computed, e import dentro de módulos. Esto último solo ya justifica el upgrade.
Terraform 1.15.9 mitiga CVE-2026-14978 en go-slug
Bump de go-slug a v0.18.3 por CVE-2026-14978: un problema de normalización Unicode hacía que archivos no se excluyeran correctamente vía .terraformignore y terminaran subidos a HCP Terraform o Terraform Enterprise. Traducción: secretos que creías ignorados podían viajar. Además, arreglaron la validación de módulos hijos.
Istio 1.31.0-rc.0
El service mesh pasa de beta.2 a su primer release candidate el mismo día. Si operás ambient mode, este es el build para validar en staging antes de que caiga el GA.
CloudWatch Logs propaga tags entre cuentas
La centralización de logs ahora copia los tags del log group desde la cuenta origen a la destino, preservando metadata de compliance y cost allocation al agregar logs. Chiquito, pero te ahorra un script de reconciliación de tags.
Bedrock AgentCore suma compute persistente para multi-agente
AWS extendió AgentCore con instancias de runtime pensadas para workflows largos y coordinación multi-agente. Es la respuesta de infra a un problema real: los agentes que corren horas no encajan en el modelo request/response de Lambda.
logto-tunnel sirve archivos fuera de --experience-path (CVSS 8.7)
Path traversal de severidad alta (8.7) en el tunnel de Logto: se pueden leer archivos fuera del directorio configurado con --experience-path. Si lo corrés para customizar la sign-in experience, actualizá ya.
BuildKit: DoS por parsing de grupos sin límite
Segunda advisory de BuildKit del día (CVSS 2.3, baja): parsing de grupos sin cota que puede degradar el runtime. Menor, pero si vas a actualizar por el bypass de Seccomp, te llevás las dos de una.
Contentful MCP Server: el LLM podía redirigir tu PAT a un host atacante
CVSS 7.7: las tools export_space/import_space pasaban argumentos host y proxy controlados por el LLM directo al cliente de la CMA, mandando el PAT del server a un endpoint del atacante. Regla de oro: ningún argumento generado por un modelo debería definir a qué host viaja tu credencial.
GeoServer: SSTI en templates FreeMarker (CVSS 7.2)
Server-Side Template Injection al procesar templates FreeMarker. El clásico recordatorio: los motores de templates que evalúan expresiones son ejecución de código con otro nombre — nunca les des input de usuario sin sandbox.
langgraph-api: autorización incompleta y webhooks relativos
Dos advisories medias (CVSS 5.9) en LangGraph Server: autorización incompleta de assistants al crear runs, y webhooks con target relativo que alcanzan rutas in-process sin autenticación. Si exponés LangGraph Server, revisá ambas.
SvelteKit 3.0.0-next.24 con adapters Vercel y Netlify
Nueva next de la línea 3.0, acompañada por @sveltejs/[email protected] y [email protected]. Los adapters se mueven al ritmo del core: si probás la next, alineá las tres versiones.
Astro 7.2.4 con integraciones actualizadas
Patch del core más un barrido de integraciones: @astrojs/[email protected], [email protected], [email protected], [email protected], [email protected] y [email protected]. Upgrade de rutina, bajo riesgo.
TanStack Router/Start: release del 19 de agosto
Otro tren de releases del monorepo: @tanstack/[email protected], [email protected], [email protected] y compañía. Ecosistema Vue de Start avanzando en paralelo al de React.
Tendencias Destacadas
Los MCP servers son la nueva superficie de ataque del backend: Contentful, SearXNG y langgraph-api publicaron advisories el mismo día, todas por confiar en argumentos generados por el modelo. Tratá cada arg de una tool como input hostil.
Semana de release candidates en infra: Kubernetes 1.37, Istio 1.31 y Terraform 1.16 entraron en RC casi juntos. Es la ventana para validar en staging; después del GA, el costo del bug lo pagás en producción.
React Router v8 se define a sí misma como aburrida y hace lo importante: ESM-only, middleware por defecto y EOL para v6 y Remix v2. Un release aburrido bien ejecutado vale más que diez features nuevos.
workerd 1.20260820.1: SQLite row limit bumped to 4 MiB
The Workers runtime raises the SQLite row limit to 4 MiB (no more chunking blobs in Durable Objects), exposes Workflow instance location hints, and now warns instead of failing when a compat flag is already enabled by date.
Oxc 0.146.0: faster minifier and codegen
Better expression negation in boolean context in the minifier, sourceText checked only once in codegen, and enum sourcemap fixes. The Rust JS/TS toolchain keeps shaving microseconds.
Rolldown 1.2.5: NAMESPACE_CONFLICT warning for star re-exports
New NAMESPACE_CONFLICT warning when two export * collide, armv7 Android support, per-suite peak memory in the bench, and a Yarn PnP resolve fix. Barrel files, consider yourselves warned.
.NET 11 Preview 7: C#, ASP.NET Core and EF Core updates
Labeled break/continue in C#, Blazor circuit pausing, and Half type support for SQLite in EF Core. Worth a look if your backend is polyglot, even from TypeScript land.
GraphQL Yoga adds graphql-js 17 support
@graphql-yoga/apollo-link and @graphql-yoga/urql-exchange jump to 5.7.0 with graphql-js 17 compatibility, fixed typings and subscribe adjustments. A concrete first step to migrating the server without breaking clients.
Effect 4.0.0-rc.111
Another RC across the Effect monorepo with the whole family in lockstep: @effect/vitest, the @effect/sql-sqlite-* drivers (node, wasm, react-native, Durable Objects) and core. If you track the rc line, upgrade the whole set at once — never package by package.
Terraform 1.16.0-rc2: provider private data and import blocks in modules
Terraform now stores planned private data for providers, preserving provider-specific state across plan and apply. Plus a new store block in terraform_data for ephemeral/sensitive values, nested blocks as computed values, and import blocks inside modules — that last one alone justifies the upgrade.
Terraform 1.15.9 mitigates CVE-2026-14978 in go-slug
go-slug bumped to v0.18.3 for CVE-2026-14978: a Unicode normalization issue meant files were not correctly excluded via .terraformignore and could be uploaded to HCP Terraform or Terraform Enterprise. Files you thought were ignored may have travelled. Child module validation was also fixed.
Istio 1.31.0-rc.0
The service mesh went from beta.2 to its first release candidate the same day. If you run ambient mode, this is the build to validate in staging before GA lands.
CloudWatch Logs centralization propagates tags across accounts
Log centralization now copies log group tags from source to destination accounts, preserving compliance and cost-tracking metadata during aggregation. Small, but it kills a tag-reconciliation script.
Bedrock AgentCore gains persistent compute for multi-agent workflows
AWS extended AgentCore with runtime instances aimed at long-running workflows and multi-agent coordination — an infra answer to a real problem: agents that run for hours don't fit Lambda's request/response model.
logto-tunnel serves files outside --experience-path (CVSS 8.7)
High severity (8.7) path traversal in the Logto tunnel: files outside the directory set by --experience-path can be served. If you run it to customize the sign-in experience, patch now.
BuildKit: runtime DoS via unbounded group parsing
Second BuildKit advisory of the day (CVSS 2.3, low): unbounded group parsing can degrade the runtime. Minor, but if you're patching for the Seccomp bypass anyway, you get both.
Contentful MCP Server: LLM-controlled host/proxy can redirect your PAT
CVSS 7.7: the export_space/import_space tools passed LLM-controlled host and proxy args straight to the CMA client, sending the server PAT to an attacker-controlled endpoint. Golden rule: no model-generated argument should decide which host your credential travels to.
GeoServer: SSTI in FreeMarker template processing (CVSS 7.2)
Server-Side Template Injection while processing FreeMarker templates. The usual reminder: expression-evaluating template engines are code execution by another name — never feed them user input without a sandbox.
langgraph-api: incomplete authorization and relative webhook targets
Two medium advisories (CVSS 5.9) in LangGraph Server: incomplete assistant authorization on run creation, and relative webhook targets that can reach in-process routes with no authentication. Check both if you expose LangGraph Server.
SvelteKit 3.0.0-next.24 with Vercel and Netlify adapters
Another 3.0 next release, shipping alongside @sveltejs/[email protected] and [email protected]. Adapters move in lockstep with core — align all three if you're testing the next line.
Astro 7.2.4 with refreshed integrations
A core patch plus an integration sweep: @astrojs/[email protected], [email protected], [email protected], [email protected], [email protected] and [email protected]. Routine, low-risk upgrade.
TanStack Router/Start: August 19 release train
Another monorepo release train: @tanstack/[email protected], [email protected], [email protected] and friends. Start's Vue ecosystem moving in parallel with the React one.
Notable Trends
MCP servers are the backend's new attack surface: Contentful, SearXNG and langgraph-api all published advisories the same day, every one of them from trusting model-generated arguments. Treat every tool arg as hostile input.
Infra RC week: Kubernetes 1.37, Istio 1.31 and Terraform 1.16 all hit release candidate within hours of each other. This is the window to validate in staging — after GA, bugs get paid for in production.
React Router v8 calls itself deliberately boring and does the important thing anyway: ESM-only, middleware by default, EOL for v6 and Remix v2. A well-executed boring release beats ten new features.
workerd 1.20260820.1 : limite de ligne SQLite portée à 4 Mio
Le runtime Workers porte la limite de ligne SQLite à 4 Mio (fini le découpage des blobs dans les Durable Objects), expose les location hints des instances Workflows et avertit désormais au lieu d'échouer quand un compat flag est déjà actif par date.
Oxc 0.146.0 : minifier et codegen plus rapides
Meilleure négation des expressions en contexte booléen dans le minifier, sourceText vérifié une seule fois en codegen et corrections de sourcemaps sur les enums.
Rolldown 1.2.5 : avertissement NAMESPACE_CONFLICT
Nouvel avertissement NAMESPACE_CONFLICT quand deux export * entrent en conflit, support armv7 Android, mémoire pic par suite dans le bench et correctif Yarn PnP.
.NET 11 Preview 7 : C#, ASP.NET Core et EF Core
break/continue étiquetés en C#, pause des circuits Blazor et support du type Half pour SQLite dans EF Core.
GraphQL Yoga : support de graphql-js 17
@graphql-yoga/apollo-link et @graphql-yoga/urql-exchange passent en 5.7.0 avec la compatibilité graphql-js 17, typages corrigés et ajustements de subscribe.
Effect 4.0.0-rc.111
Nouvelle RC du monorepo Effect, toute la famille synchronisée : @effect/vitest, les drivers @effect/sql-sqlite-* et le core. Mettez à jour l'ensemble d'un bloc.
Terraform 1.16.0-rc2 : private data des providers et import dans les modules
Terraform conserve désormais les planned private data des providers entre plan et apply. S'y ajoutent le bloc store dans terraform_data, les blocs imbriqués en valeurs calculées et les blocs import dans les modules.
Terraform 1.15.9 corrige CVE-2026-14978 dans go-slug
go-slug passe en v0.18.3 pour CVE-2026-14978 : un problème de normalisation Unicode empêchait l'exclusion correcte via .terraformignore, avec upload vers HCP Terraform ou Terraform Enterprise.
Istio 1.31.0-rc.0
Le service mesh est passé de beta.2 à sa première release candidate le même jour. À valider en staging si vous utilisez le mode ambient.
CloudWatch Logs propage les tags entre comptes
La centralisation des logs copie désormais les tags du log group du compte source vers le compte destination, préservant les métadonnées de compliance et de coûts.
Bedrock AgentCore ajoute du compute persistant multi-agents
AWS étend AgentCore avec des instances de runtime pour les workflows longs et la coordination multi-agents — les agents qui tournent des heures ne rentrent pas dans le modèle request/response de Lambda.
logto-tunnel sert des fichiers hors de --experience-path (CVSS 8.7)
Path traversal de sévérité haute (8.7) dans le tunnel Logto : des fichiers hors du répertoire --experience-path peuvent être servis. Mettez à jour immédiatement.
BuildKit : DoS via parsing de groupes non borné
Deuxième advisory BuildKit du jour (CVSS 2.3, faible) : parsing de groupes non borné pouvant dégrader le runtime. Corrigé avec le contournement Seccomp.
Contentful MCP Server : le LLM pouvait rediriger votre PAT
CVSS 7.7 : les tools export_space/import_space passaient les arguments host et proxy contrôlés par le LLM au client CMA, envoyant le PAT du serveur vers un endpoint attaquant.
GeoServer : SSTI dans les templates FreeMarker (CVSS 7.2)
Server-Side Template Injection lors du traitement des templates FreeMarker. Un moteur de templates qui évalue des expressions, c'est de l'exécution de code déguisée.
langgraph-api : autorisation incomplète et webhooks relatifs
Deux advisories moyennes (CVSS 5.9) dans LangGraph Server : autorisation incomplète des assistants à la création de runs et webhooks relatifs atteignant des routes in-process sans authentification.
SvelteKit 3.0.0-next.24 avec adapters Vercel et Netlify
Nouvelle next de la ligne 3.0, avec @sveltejs/[email protected] et [email protected]. Alignez les trois versions.
Astro 7.2.4 avec intégrations mises à jour
Patch du core plus une mise à jour des intégrations : @astrojs/[email protected], [email protected], [email protected], [email protected], [email protected] et [email protected].
TanStack Router/Start : train de release du 19 août
Nouveau train de releases du monorepo : @tanstack/[email protected], [email protected], [email protected] et consorts.
Tendances Notables
Les serveurs MCP sont la nouvelle surface d'attaque du backend : Contentful, SearXNG et langgraph-api ont publié des advisories le même jour, toutes liées à des arguments générés par le modèle.
Semaine des release candidates côté infra : Kubernetes 1.37, Istio 1.31 et Terraform 1.16 sont passés en RC à quelques heures d'intervalle. C'est la fenêtre pour valider en staging.
React Router v8 se qualifie d'ennuyeuse et fait l'essentiel : ESM-only, middleware par défaut, fin de vie de v6 et Remix v2. Une release ennuyeuse bien exécutée vaut mieux que dix nouveautés.