workerd v1.20260825.1: build diario del runtime de Cloudflare Workers
Cloudflare siguió publicando builds diarias de workerd toda la semana (del 1.20260821.1 al 1.20260825.1). Si pineás la versión del runtime en wrangler.toml vía compatibility_date, ojo con quedarte clavado varias semanas atrás: la deriva entre local y edge se paga en debugging.
Prisma 8.0.0-rc.5: seis comandos del CLI cambian de nombre
@prisma/orm-toolchain publica ahora los comandos bajo las rutas del CLI unificado: prisma migrate pasa a prisma db migrate y prisma ref set a prisma migration ref set. Por el binario prisma no cambia nada, pero cualquier script que llame al workspace binary con la grafía vieja se rompe. Además el runtime de Postgres sobrevive conexiones idle caídas y el raw lane expone .returns para reusar columnas tipadas de una subquery.
Hono 4.13.4: fixes de router, ETag y cliente RPC
Corrige el matcheo de middleware wildcard en reg-exp-router, el parseo de If-None-Match con espacios antes de la coma, y varios casos de undefined que el cliente RPC serializaba de más en headers, cookies, query arrays y form arrays. Nada rimbombante, pero son los bugs que te comen una tarde.
Next.js 16.3.2: backports de Turbopack y caching remoto con OIDC
Release de backports puros. Arregla la página index catch-all sirviéndose para cualquier slug, el chunk loading de workers de Turbopack con assetPrefix, y pasa el remote caching de Turborepo a autenticarse con OIDC en lugar de un PAT estático. Ese último es el que te interesa si tenés el token del monorepo pegado en CI.
SvelteKit 3.0.0-next.25 con adapters de Vercel y Netlify al día
La rama next de SvelteKit 3 sigue moviéndose todos los días, con [email protected] y [email protected] saliendo en el mismo tren. Si estás evaluando la migración, seguí el canal next pero no lo pongas en producción todavía.
BullMQ 6.2.0 y bindings de Python y Rust al día
La cola sobre Redis saca minor v6.2.0, más vrs1.2.6 (Rust) el 23 y vpy3.0.5 (Python) el 25. Si tenés workers políglotas contra la misma cola, alineá las tres versiones antes de que te pegue un mismatch de formato de job.
LibreDB Studio: IDE SQL self-hosted para PostgreSQL en el browser
IDE SQL open source con licencia MIT que corre en el navegador y se despliega como container. Alternativa self-hosted a las consolas SaaS cuando la política de datos no te deja mandar credenciales de prod a un tercero.
Kubernetes parchea las tres ramas soportadas: 1.36.4, 1.35.8 y 1.34.11
Tanda de parches simultánea sobre las tres ramas vivas, en paralelo con el 1.37.0-rc.1. Cuando salen las tres el mismo día, normalmente hay un fix transversal detrás: agendá la ventana de upgrade del control plane.
Compatible con S3 no significa seguro como S3
Wiz auditó object storage «S3-compatible» en seis proveedores: Crusoe y Lambda Labs directamente no tienen control de acceso público, otros ofrecen menos que Block Public Access, y sus access keys no tienen formato estructurado, así que los secret scanners no las detectan. Hay ~300 APIs en S3: compatibilidad de la superficie no es paridad del modelo de permisos. Auditá antes de mover el bucket.
OVHcloud sube precios: la RAM vale 6x más que hace un año
Desde septiembre, servidores de gaming +87% y modelos recientes +40-59%. Indexado a junio 2025: RAM 6x, proyectada 9x en septiembre y 12x a principios de 2027; SSD 3,23x. Desde el 1 de octubre, storage e IPs pasan a línea aparte en instancias Gen3 y desaparecen los savings plans de 1, 6 y 24 meses. Octave Klaba lo llama excepcional «hasta 2028». Traducción para vos: revisá el sizing de memoria de tus contenedores, porque la memoria dejó de ser gratis.
LinkedIn: code review multi-agente con 63,9% de aceptación en 1.727 PRs
Arquitectura interesante más allá del hype: varios modelos revisan en paralelo con enfoques distintos, y la convergencia entre agentes se trata como evidencia fuerte; los hallazgos únicos pasan por verificación aparte y lo cosmético se filtra antes de postear. Corre sobre Kubernetes con colas durables y workers escalados horizontalmente. Sobre 5.230 comentarios: 63,9% de aceptación global, 80% en errores de lógica, 100% en bugs de concurrencia, 40,6% en security fixes. Ese último número dice todo sobre dónde no delegar todavía.
Keystone: un take negativo saltea graphql.maxTake (CVSS 7.5)
Caso de escuela de validación de entrada en API design: el límite de paginación compara contra el valor sin chequear el signo, así que un take negativo lo esquiva. Si escribís guards de paginación, validá el rango completo, no solo el techo — el mismo bug vive en la mitad de los limit caseros que hay dando vueltas.
Unleash: DoS sin autenticar con un solo request al formatter de errores OpenAPI
CVSS 7.5: el formateador de errores de validación OpenAPI tumba el proceso con un único request sin auth. Recordatorio de que la capa de validación es superficie de ataque, no solo defensa — y de que conviene poner un límite de tamaño de payload antes del validador, no después.
exceljs-hardened: prototype pollution en deepMerge (CVSS 9.4)
Versiones previas a 5.0.0. La ironía del nombre no ayuda: un fork «hardened» con prototype pollution en el merge profundo. Si aceptás .xlsx subidos por usuarios y los parseás en el backend, esto es entrada directa al prototipo global.
Unleash: SSRF vía webhooks de addons sin filtrado de direcciones internas
La URL del webhook se disca server-side sin filtrar direcciones internas, así que llega al metadata service del cloud y exfiltra los headers configurados en el request. Patrón clásico: toda URL configurable por el usuario necesita allowlist de egress, y los headers de auth no viajan a destinos arbitrarios.
pnpm 11.24.0: aprobaciones de build globales y fixes de frozen lockfile
Llegan las aprobaciones de build globales (no repetir la lista de scripts permitidos en cada repo). Además, --frozen-lockfile ya no explota con ERR_PNPM_FROZEN_LOCKFILE_WITH_OUTDATED_LOCKFILE cuando la versión de pnpm pineada en el lockfile debe re-resolverse, y bajo nodeLinker: hoisted las variantes de peer de una dependencia inyectada vuelven a materializarse como copias separadas.
pnpm 12.0.0-rc.10: el CLI en Rust sigue afinándose
Tercera RC de la semana (rc.8 el 20, rc.9 el 23, rc.10 el 24). La cadencia dice que la v12 estable está cerca; si tenés un monorepo grande, probá la RC en una rama de CI antes de que el salto te agarre desprevenido.
Tendencias Destacadas
El toolchain de JS se consolida en dos frentes al mismo tiempo: Bun 1.4 reescrito en Rust y Vite+ empaquetando Vite, Vitest, Rolldown, Oxlint y Oxfmt detrás de un solo binario. La era de pegar diez devDependencies con cinta se está terminando.
Tres de los CVEs de la semana (OAuth2 Proxy, Keystone, Unleash) son fallas de validación de entrada en la capa de guardas: headers confiados de más, signos sin chequear, formatters de error sin límite. La seguridad no se rompió en la lógica de negocio, se rompió en el borde.
El precio de la RAM (6x en un año según OVHcloud) empieza a filtrarse al costo de infraestructura no-AI. Ojo con el sizing de memoria de tus contenedores: el ahorro que antes era marginal ahora es línea de presupuesto.
workerd v1.20260825.1: daily build of the Cloudflare Workers runtime
Cloudflare shipped daily workerd builds all week (1.20260821.1 through 1.20260825.1). If you pin the runtime through compatibility_date in wrangler.toml, watch the drift between local and edge — it gets paid back in debugging time.
Prisma 8.0.0-rc.5: six CLI commands get respelled
@prisma/orm-toolchain now publishes its commands under the unified CLI mount paths: prisma migrate becomes prisma db migrate, prisma ref set becomes prisma migration ref set. Nothing moves through the prisma binary itself, but any script driving the workspace binary with the old spelling breaks. Also: the Postgres runtime survives dropped idle connections, and the raw lane exposes .returns to reuse an inner query's typed columns.
Hono 4.13.4: router, ETag and RPC client fixes
Fixes wildcard middleware association in reg-exp-router, If-None-Match parsing with whitespace before the comma, and several cases where the RPC client serialized undefined into headers, cookies, query arrays and form arrays.
Next.js 16.3.2: Turbopack backports and OIDC remote caching
A pure backport release. Fixes the catch-all index page being served for every other slug, Turbopack worker chunk loading with assetPrefix, and switches Turborepo remote caching to authenticate with OIDC instead of a static PAT.
SvelteKit 3.0.0-next.25 with refreshed Vercel and Netlify adapters
The SvelteKit 3 next line keeps moving daily, with [email protected] and [email protected] riding the same train. Worth tracking if you are scoping the migration; not worth shipping yet.
BullMQ 6.2.0 with Python and Rust bindings refreshed
The Redis-backed queue ships minor v6.2.0, plus vrs1.2.6 (Rust) on the 23rd and vpy3.0.5 (Python) on the 25th. If you run polyglot workers against one queue, align all three before a job-format mismatch bites.
LibreDB Studio: self-hosted browser SQL IDE for PostgreSQL
An MIT-licensed open source SQL IDE that runs in the browser and deploys as a container. A self-hosted alternative to SaaS consoles when data policy forbids handing prod credentials to a third party.
Kubernetes patches all three supported lines: 1.36.4, 1.35.8 and 1.34.11
A simultaneous patch drop across all three live lines, alongside 1.37.0-rc.1. When all three land the same day there is usually a cross-cutting fix behind it — schedule the control-plane upgrade window.
S3 compatibility does not guarantee S3-level security
Wiz audited S3-compatible object storage across six providers: Crusoe and Lambda Labs have no public-access controls at all, others ship less than Block Public Access, and their access keys lack a structured format so secret scanners do not detect them. There are ~300 S3 APIs — surface compatibility is not permission-model parity.
OVHcloud raises prices: RAM costs 6x more than a year ago
From September, gaming servers rise 87% and recent models 40-59%. Indexed to June 2025: RAM 6x, projected 9x by September and 12x by early 2027; SSDs 3.23x. From October 1, storage and IPs become separate line items on Gen3 instances and the 1-, 6- and 24-month savings plans disappear. Founder Octave Klaba calls it exceptional and says it lasts «until 2028».
LinkedIn: multi-agent code review at 63.9% acceptance across 1,727 PRs
The architecture is the interesting part: several models review in parallel with different reasoning approaches, and convergence between agents is treated as strong evidence; unique findings get separate verification and cosmetic suggestions are filtered before posting. It runs on Kubernetes with durable queues and horizontally scaled workers. Across 5,230 comments: 63.9% overall acceptance, 80% on logic errors, 100% on concurrency bugs, 40.6% on security fixes.
Keystone: a negative take bypasses graphql.maxTake (CVSS 7.5)
A textbook input-validation case in API design: the pagination guard compares against the value without checking its sign, so a negative take slips past. If you write pagination guards, validate the full range, not just the ceiling — the same bug lives in half the hand-rolled limit checks out there.
Unleash: unauthenticated single-request DoS in the OpenAPI error formatter
CVSS 7.5: the OpenAPI validation error formatter takes the process down with a single unauthenticated request. A reminder that the validation layer is attack surface, not just defense — put a payload size limit in front of the validator, not behind it.
exceljs-hardened: prototype pollution in deepMerge (CVSS 9.4)
Affects versions before 5.0.0. A «hardened» fork carrying prototype pollution in its deep merge. If you accept user-uploaded .xlsx and parse it server-side, this is a direct path to the global prototype.
Unleash: SSRF through addon webhooks with no internal-address filtering
The webhook URL is dialed server-side with no internal-address filtering, so it reaches cloud metadata services and exfiltrates the configured request headers. Classic pattern: every user-configurable URL needs an egress allowlist, and auth headers never ride along to arbitrary destinations.
pnpm 11.24.0: global build approvals and frozen-lockfile fixes
Global build approvals land — no more repeating the allowed-scripts list in every repo. Also, --frozen-lockfile no longer fails with ERR_PNPM_FROZEN_LOCKFILE_WITH_OUTDATED_LOCKFILE when the pinned pnpm version has to be re-resolved, and under nodeLinker: hoisted peer-resolution variants of an injected dependency materialize as separate copies again.
pnpm 12.0.0-rc.10: the Rust CLI keeps tightening up
Third RC of the week (rc.8 on the 20th, rc.9 on the 23rd, rc.10 on the 24th). The cadence says stable v12 is close; if you run a large monorepo, exercise the RC on a CI branch before the jump lands on you.
Notable Trends
The JS toolchain is consolidating on two fronts at once: Bun 1.4 rewritten in Rust, and Vite+ packing Vite, Vitest, Rolldown, Oxlint and Oxfmt behind a single binary. The era of taping ten devDependencies together is ending.
Three of the week's CVEs — OAuth2 Proxy, Keystone, Unleash — are input-validation failures in the guard layer: over-trusted headers, unchecked signs, unbounded error formatters. Security did not break in the business logic; it broke at the edge.
RAM pricing — 6x in a year per OVHcloud — is bleeding into non-AI infrastructure cost. Container memory sizing just moved from a marginal saving to a budget line item.
workerd v1.20260825.1 : build quotidien du runtime Cloudflare Workers
Cloudflare a publié des builds quotidiens de workerd toute la semaine (1.20260821.1 à 1.20260825.1). Si vous épinglez le runtime via compatibility_date dans wrangler.toml, surveillez la dérive entre local et edge.
Prisma 8.0.0-rc.5 : six commandes CLI renommées
@prisma/orm-toolchain publie désormais ses commandes sous les chemins du CLI unifié : prisma migrate devient prisma db migrate, prisma ref set devient prisma migration ref set. Rien ne bouge via le binaire prisma, mais tout script pilotant le binaire du workspace avec l'ancienne graphie casse.
Hono 4.13.4 : correctifs router, ETag et client RPC
Corrige l'association des middlewares wildcard dans reg-exp-router, le parsing d'If-None-Match avec espace avant la virgule, et plusieurs cas où le client RPC sérialisait undefined dans les headers, cookies et tableaux de query/form.
Next.js 16.3.2 : backports Turbopack et cache distant OIDC
Release de backports. Corrige la page index catch-all servie pour tous les slugs, le chunk loading des workers Turbopack avec assetPrefix, et bascule le cache distant Turborepo vers OIDC au lieu d'un PAT statique.
SvelteKit 3.0.0-next.25 avec adapters Vercel et Netlify à jour
La branche next de SvelteKit 3 avance tous les jours, avec [email protected] et [email protected] dans le même train. À suivre si vous préparez la migration.
BullMQ 6.2.0 avec bindings Python et Rust à jour
La file basée sur Redis publie la mineure v6.2.0, plus vrs1.2.6 (Rust) le 23 et vpy3.0.5 (Python) le 25. Alignez les trois si vous avez des workers polyglottes sur la même file.
LibreDB Studio : IDE SQL auto-hébergé pour PostgreSQL dans le navigateur
Un IDE SQL open source sous licence MIT qui tourne dans le navigateur et se déploie en container. Alternative auto-hébergée aux consoles SaaS.
Kubernetes corrige les trois branches supportées : 1.36.4, 1.35.8 et 1.34.11
Vague de correctifs simultanée sur les trois branches vivantes, en parallèle de 1.37.0-rc.1. Quand les trois sortent le même jour, il y a généralement un correctif transversal derrière.
La compatibilité S3 ne garantit pas la sécurité de S3
Wiz a audité le stockage objet «compatible S3» chez six fournisseurs : Crusoe et Lambda Labs n'ont aucun contrôle d'accès public, d'autres offrent moins que Block Public Access, et leurs clés d'accès n'ont pas de format structuré, donc les secret scanners ne les détectent pas.
OVHcloud augmente ses prix : la RAM coûte 6x plus qu'il y a un an
Dès septembre, serveurs gaming +87% et modèles récents +40-59%. Indexé à juin 2025 : RAM 6x, projetée 9x en septembre et 12x début 2027 ; SSD 3,23x. Au 1er octobre, stockage et IPs deviennent des lignes séparées sur les instances Gen3 et les savings plans 1, 6 et 24 mois disparaissent.
LinkedIn : code review multi-agents, 63,9% d'acceptation sur 1 727 PRs
L'architecture prime sur le hype : plusieurs modèles relisent en parallèle avec des approches différentes, et la convergence entre agents vaut preuve forte ; les trouvailles uniques passent par une vérification séparée. Le tout sur Kubernetes avec files durables. Sur 5 230 commentaires : 63,9% d'acceptation globale, 80% sur les erreurs de logique, 40,6% sur les correctifs de sécurité.
Keystone : un take négatif contourne graphql.maxTake (CVSS 7,5)
Un cas d'école de validation d'entrée en API design : la garde de pagination compare la valeur sans vérifier son signe, donc un take négatif passe. Validez la plage complète, pas seulement le plafond.
Unleash : DoS non authentifié en une requête via le formatter d'erreurs OpenAPI
CVSS 7,5 : le formatter d'erreurs de validation OpenAPI fait tomber le process en une seule requête non authentifiée. Rappel : la couche de validation est une surface d'attaque, pas seulement une défense.
exceljs-hardened : prototype pollution dans deepMerge (CVSS 9,4)
Versions antérieures à 5.0.0. Un fork «hardened» avec une prototype pollution dans son deep merge. Si vous parsez côté serveur des .xlsx uploadés, c'est un accès direct au prototype global.
Unleash : SSRF via les webhooks d'addons sans filtrage d'adresses internes
L'URL du webhook est appelée côté serveur sans filtrage des adresses internes, atteignant les services de métadonnées cloud et exfiltrant les en-têtes configurés. Toute URL configurable par l'utilisateur exige une allowlist d'egress.
pnpm 11.24.0 : approbations de build globales et correctifs frozen lockfile
Arrivée des approbations de build globales. De plus, --frozen-lockfile n'échoue plus avec ERR_PNPM_FROZEN_LOCKFILE_WITH_OUTDATED_LOCKFILE quand la version de pnpm épinglée doit être re-résolue.
pnpm 12.0.0-rc.10 : le CLI Rust continue de s'affiner
Troisième RC de la semaine (rc.8 le 20, rc.9 le 23, rc.10 le 24). La cadence indique que la v12 stable approche ; testez la RC sur une branche CI si vous avez un gros monorepo.
Tendances Notables
La toolchain JS se consolide sur deux fronts à la fois : Bun 1.4 réécrit en Rust, et Vite+ regroupant Vite, Vitest, Rolldown, Oxlint et Oxfmt derrière un seul binaire.
Trois des CVE de la semaine (OAuth2 Proxy, Keystone, Unleash) sont des défauts de validation d'entrée dans la couche de gardes : en-têtes trop confiés, signes non vérifiés, formatters d'erreur sans limite.
Le prix de la RAM (6x en un an selon OVHcloud) se répercute sur le coût de l'infrastructure non-AI. Le dimensionnement mémoire des containers devient une ligne budgétaire.