Backend et Fullstack

NestJS 12 GA, RCE non authentifiée dans Redis TLS et Sätteri en Rust

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Breaking

NestJS 12.0.0 GA: paquetes ESM, Standard Schema y observabilidad propia

El major más grande de Nest en años. Todos los paquetes core pasan a ESM — gracias a require(esm) la mayoría de apps CommonJS siguen funcionando sin reescribir nada, pero el piso sube a Node 20.19+ / 22.12+. Llega soporte de primera clase para Standard Schema: @Body({ schema }), StandardSchemaValidationPipe y StandardSchemaSerializerInterceptor te dejan usar Zod, Valibot o ArkType sin abandonar class-validator (que sigue soportado, sin plan de removerlo). El @nestjs/config también migra de Joi a Standard Schema. Suma @nestjs/observe, un SDK de observabilidad que se engancha al lifecycle propio de Nest en vez de parchear el server HTTP, así los spans hablan de tus controllers y providers y no de rutas anónimas. El CLI se reescribió entero: Rspack como bundler por defecto en monorepos, oxlint en lugar de ESLint, Vitest en proyectos ESM y comandos nuevos nest upgrade y nest deploy. Ojo con los diagnósticos de rutas: routeConflictPolicy te avisa cuando @Get(":id") le come el request a @Get("me"). Corré nest upgrade --dry-run antes de tocar nada.

27 Aug 2026
github.com/nestjs →
Seguridad

Redis: use-after-free en TLS permite ejecución remota sin autenticar (CVSS 9.2)

Un use-after-free en tlsProcessPendingData(), la función que maneja la lista de datos pendientes cuando Redis corre con TLS, deja que un atacante remoto y sin autenticar ejecute comandos arbitrarios con los privilegios del server. Si tenés TLS habilitado — o sea, prácticamente cualquier Redis expuesto fuera de la VPC — actualizá YA: parchado en 8.2.9, 8.4.6, 8.6.6, 8.8.2 y 8.10.1. Sin autenticación previa y con RCE al final del camino, esto es el peor combo posible para un datastore que suele tener sesiones, colas y cachés adentro.

27 Aug 2026
github.com/advisories →
Seguridad

UI-TARS: el MCP server se ataba a todas las interfaces y sin auth (CVSS 10)

startServer.ts del paquete mcp-http-server de UI-TARS-desktop usaba :: como host por defecto, así que los transports Streamable HTTP y SSE quedaban escuchando en todas las interfaces. Peor: el middleware de autenticación era opcional y ni @agent-infra/mcp-server-commands ni @agent-infra/mcp-server-filesystem pasaban uno. El server de commands expone run_command, que manda el string directo a child_process.exec. Resultado: cualquiera que llegara al puerto ejecutaba comandos como el usuario del proceso, y el de filesystem regalaba lectura y escritura de archivos. El default pasó a 127.0.0.1 en el commit c2ad42e, pero la versión del paquete se quedó en 1.2.4 — el límite es el commit, no el release. Si armás agentes con MCP, esta es la lección del día: bind local por defecto y auth obligatoria, no opcional.

27 Aug 2026
github.com/advisories →
Destacado

Sätteri: el procesador Markdown/MDX en Rust que acelera builds hasta 60%

Sätteri saca el parseo de Markdown de JavaScript y lo lleva a Rust: pulldown-cmark para CommonMark, Oxc para las expresiones MDX, binarios nativos por plataforma y fallback a WebAssembly. Los números: builds de Astro 7 entre 15% y 61% más rápidos, más de un minuto ahorrado en las docs de Astro y de Cloudflare, y un pipeline con ~100 dependencias menos que el stack unified. Trae GFM, smart punctuation, container directives, math y frontmatter de fábrica, y mantiene pluggability tanto propia como compatible con unified. Ya es el procesador por defecto en Astro 7.0 (fue opt-in en 6.4). Si tenés un sitio de contenido grande, esto es un golazo para el CI.

27 Aug 2026
infoq.com →

Backend TypeScript & Runtimes

Patch

Deno 2.9.6: tanda gorda de fixes en NAPI, fetch, http y desktop

Patch grande y muy de plomería. En ext/napi arreglan finalizers que se invocaban dos veces al teardown, tracking de finalizers pendientes por identidad y el wake del event loop en el próximo deadline de uv_timer — si mantenés addons nativos, esto te toca. En fetch: se aplican permisos a los transports de proxy, sólo se reintentan errores de transporte en conexiones pooled y el SETTINGS_MAX_HEADER_LIST_SIZE de HTTP/2 sube a 256KB. En ext/http, el body del request queda legible después de mandar la respuesta y las respuestas async inválidas van a onError. Suma clipboard API en desktop y soporte del content type text/x-component para compresión.

27 Aug 2026
github.com/denoland →
Minor

workerd v1.20260828.1: build diario del runtime de Cloudflare Workers

Nueva build de compatibilidad del runtime open source detrás de Workers. Si fijás compatibility_date en tu wrangler.jsonc, este es el tren que define qué flags están disponibles cuando movés esa fecha hacia adelante.

28 Aug 2026
github.com/cloudflare →
🧩

Frameworks & Libraries

Destacado

Spring vuelve con una ola de M1 y más de 90 CVEs cerrados

Después de 10 semanas de silencio, el ecosistema Spring largó primeros milestones en todos los frentes: Boot 4.2.0-M1 con soporte AMQP 1.0 sobre RabbitMQ y el GracefulHandler de Jetty para shutdown coordinado; Framework 7.1.0-M1 con forParameter() en ResolvableType; Data 2026.1.0-M1 con soporte inicial de Redis JSON vía RedisJsonTemplate; Security 7.2.0-M1 con mejor detección de configuración CORS. Lo importante para producción: Integration 7.2.0-M1 cierra dos CVEs críticos de RCE por deserialización, y AMQP 4.2.0-M1 arregla otros dos, incluida exposición de credenciales. En total más de 90 CVEs entre todos los releases. Aunque no estés en la JVM, el patrón vale: deserialización sigue siendo el vector que más RCEs regala.

27 Aug 2026
infoq.com →
Patch

Astro 7.2.9: manifest SSR con referencias muertas y escaping en MDX

Cuatro fixes que valen la pena si servís SSR: el manifest ya no arrastra entryModules apuntando a chunks prerender-only que no existen en el build final, y se cae el crash al pedir /index.html contra una ruta dinámica [slug].astro. Suma el tipado de imports .html fuera de archivos .astro y el escaping de set:text dentro de elementos script y style en MDX — ese último tiene olor a XSS latente.

27 Aug 2026
github.com/withastro →
🗄️

Databases & Data

Destacado

Google Cloud mete agentes de IA en el ciclo de vida de las bases de datos

Dos agentes nuevos integrados con Gemini Cloud Assist. El Onboarding Agent toma requisitos en lenguaje natural, analiza cosas como IOPS y latencia, recomienda una base y genera los comandos de provisioning. El Observability Agent apunta a SRE y DevOps: correlaciona telemetría de Database Insights, Cloud Monitoring, Cloud Logging y Cloud Trace para encontrar root cause y sugerir remediación. Corre sobre Cloud SQL, Spanner, AlloyDB, Firestore, Memorystore y BigTable, y — decisión acertada — no inventa un dashboard nuevo: entra por el chat de Gemini, la consola, la CLI, IDEs y servers MCP. El agente sugiere, vos seguís firmando el terraform apply.

27 Aug 2026
infoq.com →
Minor

Redshift streaming ahora ingiere registros de 10 MiB desde Kinesis

El límite por registro en la ingesta desde Kinesis Data Streams pasa de 1 MiB a 10 MiB, un 10x. Si venías fragmentando payloads grandes en el producer sólo para entrar en el límite, ese workaround ya no hace falta.

27 Aug 2026
aws.amazon.com →
Patch

BullMQ 5.81.4: FlowProducer expone createScripts para extenderlo

Fix chico pero útil si extendés BullMQ: FlowProducer suma un método createScripts para que las subclases puedan inyectar sus propios scripts Lua sin parchear internals. También salieron ex2.2.2 del port a Elixir y py3.1.0 del cliente Python.

27 Aug 2026
github.com/taskforcesh →
☁️

Cloud & DevOps

Patch

Istio 1.30.4 y 1.29.7, más el rc.4 de 1.31

Doble patch en las dos líneas soportadas el mismo día, y el tren de 1.31.0-rc.4 sigue avanzando. En una service mesh los patches de línea estable no son opcionales: el sidecar está en el path de todo request que entra a tu cluster.

27 Aug 2026
github.com/istio →
Minor

Redshift se integra con Agent Toolkit for AWS

Permite construir y consultar el data warehouse directamente desde agentes de IA. Junto con los agentes de base de datos de Google, marca la tendencia del día: los cloud providers están abriendo la operación de datos a agentes en vez de a dashboards.

27 Aug 2026
aws.amazon.com →
🏗️

Architecture & Best Practices

Destacado

Testing sostenible: fail fast, correr sólo lo afectado y medir energía

Charla de Jochen Joswig en OOP con recomendaciones que aplican aunque la sostenibilidad no te mueva un pelo — porque son exactamente las que arreglan un CI lento. Uno: tener estrategia de testing y borrar los tests que no aportan, no acumularlos. Dos: fail fast — unit primero, y si rompe, cortar antes de gastar en integración, e2e y UI. Tres: correr sólo los tests afectados; en un monorepo, si tocaste frontend, el backend no se testea. Cuatro: medir consumo de energía por test y poner umbrales, que termina siendo un proxy honesto de tests lentos y caros. Suma análisis estático — Creedengo, plugin open source de SonarQube — para detectar queries dentro de loops. Traducción: la métrica no es cuántos tests tenés, es cuánto tarda tu feedback loop.

27 Aug 2026
infoq.com →
Destacado

Cloudflare Wallets llega tarde a x402 y los controles de gasto se quedan cortos

Cloudflare suma wallets para pagos de agentes sobre x402, pero el análisis marca el límite real: los controles de gasto cubren la transacción y nada más. Para quien diseña sistemas agentic, el punto arquitectónico es viejo conocido — autorizar el pago no es autorizar la acción, y el límite de presupuesto no reemplaza un límite de permisos.

27 Aug 2026
infoq.com →
🔒

Security

Seguridad

ServiceNow: tres vulnerabilidades CVSS 10, incluyendo SQL injection y code injection

ServiceNow remedió tres fallas con CVSS 10: una SQL injection, un control de acceso roto y una code injection en su plataforma de IA. Puntaje máximo significa sin autenticación, sin interacción del usuario y con impacto total. Si tu organización corre ServiceNow, confirmá con el equipo de plataforma que el parche ya está aplicado — no es una decisión de backend, pero sí es tu problema si integrás contra su API.

27 Aug 2026
github.com/advisories →
Seguridad

libreoffice-convert: path traversal con escritura arbitraria de archivos

Advisory npm del día. El paquete permite escapar del directorio de destino y escribir archivos arbitrarios. Si convertís documentos subidos por usuarios — el caso de uso obvio de este paquete — el nombre del archivo llega directo del atacante. Revisá si está en tu árbol de dependencias con npm ls libreoffice-convert.

27 Aug 2026
github.com/advisories →
Seguridad

n8n-nodes-sqlite3: path traversal vía el parámetro db_path (CVSS 6.1)

El path del archivo de base de datos es controlado por el usuario y no se valida, así que un workflow puede apuntar a cualquier SQLite del host. Severidad media, pero en n8n los workflows suelen correr con los permisos del proceso y acceso a todo el filesystem del container.

27 Aug 2026
github.com/advisories →
🔗

Fullstack

Beta

Next.js 16.4.0-canary.10: el tren de la 16.4 sigue rodando

Dos canaries en dos días camino a la 16.4. Contexto importante: esta línea viene de cerrar dos RCEs sin autenticar en la Image Optimization API a principios de semana, así que si todavía no pasaste a 16.3.3 o 15.5.24, hacelo antes de mirar canaries.

28 Aug 2026
github.com/vercel →
🔥

Top Stories

Breaking

NestJS 12.0.0 GA: ESM packages, Standard Schema and first-party observability

Nest's biggest major in years. Every core package now ships as ESM — thanks to require(esm) most CommonJS apps keep working without a rewrite, but the floor moves to Node 20.19+ / 22.12+. First-class Standard Schema support arrives: @Body({ schema }), StandardSchemaValidationPipe and StandardSchemaSerializerInterceptor let you use Zod, Valibot or ArkType without abandoning class-validator (still fully supported, no removal planned). @nestjs/config also moves from Joi-specific validation to Standard Schema. Add @nestjs/observe, an observability SDK that hooks into Nest's own request lifecycle instead of patching the HTTP server, so spans describe your controllers and providers rather than anonymous routes. The CLI was rebuilt: Rspack is the default monorepo bundler, oxlint replaces ESLint, Vitest is default for ESM projects, and new nest upgrade and nest deploy commands land. Note the route diagnostics: routeConflictPolicy warns when @Get(":id") silently shadows a later @Get("me"). Run nest upgrade --dry-run first.

27 Aug 2026
github.com/nestjs →
Security

Redis: TLS use-after-free allows unauthenticated remote code execution (CVSS 9.2)

A use-after-free in tlsProcessPendingData() — the function handling the TLS pending-data list when Redis is built with TLS support — lets a remote, unauthenticated attacker execute arbitrary commands with the privileges of the Redis server. If TLS is enabled, which covers essentially any Redis reachable outside the VPC, patch now: fixed in 8.2.9, 8.4.6, 8.6.6, 8.8.2 and 8.10.1. No prior authentication plus RCE at the end is the worst possible combination for a datastore usually holding sessions, queues and caches.

27 Aug 2026
github.com/advisories →
Security

UI-TARS: MCP server bound to every interface with optional auth (CVSS 10)

startServer.ts in UI-TARS-desktop's mcp-http-server package defaulted its listen address to ::, so the Streamable HTTP and SSE MCP transports bound to every interface. Worse, its authentication middleware was optional and neither @agent-infra/mcp-server-commands nor @agent-infra/mcp-server-filesystem supplied one. The commands server exposes a run_command tool that hands its string straight to child_process.exec, so any unauthenticated client reaching the port ran arbitrary commands as the server's user, and the filesystem server handed out file reads and writes on the same terms. The default became 127.0.0.1 in commit c2ad42e, but the package version stayed at 1.2.4 across that change — the boundary is the commit, not a release. If you build MCP agents, the lesson is loud: bind to localhost by default and make auth mandatory, not optional.

27 Aug 2026
github.com/advisories →
Notable

Sätteri: the Rust Markdown/MDX processor cutting builds by up to 60%

Sätteri moves Markdown parsing out of JavaScript into Rust: pulldown-cmark for CommonMark, Oxc for MDX expressions, per-platform native binaries with a WebAssembly fallback. The numbers: Astro 7 builds 15% to 61% faster, over a minute shaved off both the Astro and Cloudflare docs sites, and a pipeline roughly 100 dependencies leaner than the unified stack. GFM, smart punctuation, container directives, math and frontmatter are native, and pluggability survives — both its own and unified-compatible. It is already the default processor in Astro 7.0 after landing as opt-in in 6.4. For a large content site this is straight CI savings.

27 Aug 2026
infoq.com →

Backend TypeScript & Runtimes

Patch

Deno 2.9.6: a heavy fix train across NAPI, fetch, http and desktop

A big, deeply plumbing-level patch. In ext/napi: finalizers no longer fire twice at teardown, pending finalizers are tracked by identity, and the event loop wakes at the next uv_timer deadline — native addon maintainers, this one is for you. In fetch: permissions are now enforced for proxy transports, only transport errors retry on pooled connections, and the HTTP/2 SETTINGS_MAX_HEADER_LIST_SIZE default rises to 256KB. In ext/http, the request body stays readable after the response is sent and invalid async responses route to onError. Plus a desktop clipboard API and text/x-component compression support.

27 Aug 2026
github.com/denoland →
Minor

workerd v1.20260828.1: the daily Cloudflare Workers runtime build

A fresh compatibility build of the open-source runtime behind Workers. If you pin a compatibility_date in wrangler.jsonc, this is the train that decides which flags exist when you move that date forward.

28 Aug 2026
github.com/cloudflare →
🧩

Frameworks & Libraries

Notable

Spring returns with a wave of M1 releases and 90+ CVEs closed

After a 10-week hiatus the Spring ecosystem shipped first milestones across the board: Boot 4.2.0-M1 with AMQP 1.0 support on RabbitMQ and Jetty's GracefulHandler for coordinated shutdown; Framework 7.1.0-M1 adding forParameter() to ResolvableType; Data 2026.1.0-M1 with initial Redis JSON support via RedisJsonTemplate; Security 7.2.0-M1 with improved CORS configuration detection. The production-relevant part: Integration 7.2.0-M1 closes two critical deserialization RCE CVEs, and AMQP 4.2.0-M1 fixes two more including credential exposure. Over 90 CVEs were addressed collectively. Even off the JVM the pattern holds — deserialization is still the vector handing out the most RCEs.

27 Aug 2026
infoq.com →
Patch

Astro 7.2.9: stale SSR manifest references and MDX escaping

Four fixes worth taking if you serve SSR: the manifest no longer carries entryModules pointing at prerender-only chunks missing from the final build, and requesting /index.html against a dynamic [slug].astro route no longer crashes. Plus typing for .html imports outside .astro files and set:text escaping inside MDX script and style elements — that last one smells like latent XSS.

27 Aug 2026
github.com/withastro →
🗄️

Databases & Data

Notable

Google Cloud puts AI agents into the database lifecycle

Two new agents integrated with Gemini Cloud Assist. The Onboarding Agent takes requirements in natural language, analyses things like IOPS and latency, recommends a database and generates provisioning commands. The Observability Agent targets SRE and DevOps: it correlates telemetry across Database Insights, Cloud Monitoring, Cloud Logging and Cloud Trace to find root causes and suggest remediation. It covers Cloud SQL, Spanner, AlloyDB, Firestore, Memorystore and BigTable and — a good call — invents no new dashboard: it arrives through Gemini chat, the console, the CLI, IDEs and MCP servers. The agent suggests; you still sign the terraform apply.

27 Aug 2026
infoq.com →
Minor

Redshift streaming now ingests 10 MiB records from Kinesis

The per-record limit for streaming ingestion from Kinesis Data Streams goes from 1 MiB to 10 MiB, a 10x increase. If you were chunking large payloads in the producer purely to fit the cap, that workaround can go.

27 Aug 2026
aws.amazon.com →
Patch

BullMQ 5.81.4: FlowProducer exposes createScripts for extension

Small but handy if you extend BullMQ: FlowProducer gains a createScripts method so subclasses can inject their own Lua scripts without patching internals. The Elixir port ex2.2.2 and Python client py3.1.0 also shipped.

27 Aug 2026
github.com/taskforcesh →
☁️

Cloud & DevOps

Patch

Istio 1.30.4 and 1.29.7 land, plus 1.31 rc.4

Two patches across both supported lines on the same day, and the 1.31.0-rc.4 train keeps moving. In a service mesh, stable-line patches are not optional — the sidecar sits in the path of every request entering your cluster.

27 Aug 2026
github.com/istio →
Minor

Redshift integrates with Agent Toolkit for AWS

Lets you build and query the data warehouse directly from AI agents. Together with Google's database agents it marks the trend of the day: cloud providers are opening data operations to agents rather than to dashboards.

27 Aug 2026
aws.amazon.com →
🏗️

Architecture & Best Practices

Notable

Sustainable testing: fail fast, run only what changed, measure energy

Jochen Joswig's OOP talk lands recommendations that apply even if sustainability moves you not at all — because they are exactly what fixes a slow CI. One: have a real testing strategy and delete the tests that add nothing instead of accumulating them. Two: fail fast — unit tests first, and once one fails, halt before spending on integration, e2e and UI. Three: run only affected tests; in a monorepo, if only the frontend changed the backend needs no run. Four: track energy consumption per test and set thresholds, which ends up an honest proxy for slow and expensive tests. Plus static analysis — Creedengo, an open-source SonarQube plugin — to catch database queries inside loops. Translation: the metric is not how many tests you own, it is how long your feedback loop takes.

27 Aug 2026
infoq.com →
Notable

Cloudflare Wallets arrives late to x402 and the spending controls stop at the payment

Cloudflare adds wallets for agent payments over x402, but the analysis marks the real limit: spending controls cover the transaction and nothing beyond it. For anyone designing agentic systems the architectural point is familiar — authorising the payment is not authorising the action, and a budget cap is no substitute for a permission boundary.

27 Aug 2026
infoq.com →
🔒

Security

Security

ServiceNow: three CVSS 10 vulnerabilities including SQL and code injection

ServiceNow remediated three CVSS 10 flaws: a SQL injection, a broken access control, and a code injection in its AI platform. A maximum score means no authentication, no user interaction, total impact. If your organisation runs ServiceNow, confirm with the platform team that the patch is applied — not a backend decision, but very much your problem if you integrate against its API.

27 Aug 2026
github.com/advisories →
Security

libreoffice-convert: path traversal leading to arbitrary file write

The npm advisory of the day. The package lets a caller escape the destination directory and write arbitrary files. If you convert user-uploaded documents — the obvious use case for this package — the filename comes straight from the attacker. Check your dependency tree with npm ls libreoffice-convert.

27 Aug 2026
github.com/advisories →
Security

n8n-nodes-sqlite3: path traversal via the db_path parameter (CVSS 6.1)

The database file path is user-controlled and unvalidated, so a workflow can point at any SQLite file on the host. Medium severity, but n8n workflows typically run with the process's permissions and full access to the container filesystem.

27 Aug 2026
github.com/advisories →
🔗

Fullstack

Beta

Next.js 16.4.0-canary.10: the 16.4 train keeps rolling

Two canaries in two days on the way to 16.4. Important context: this line just closed two unauthenticated RCEs in the Image Optimization API earlier in the week, so if you have not moved to 16.3.3 or 15.5.24 yet, do that before looking at canaries.

28 Aug 2026
github.com/vercel →
🔥

Top Stories

Breaking

NestJS 12.0.0 GA : paquets ESM, Standard Schema et observabilité maison

Le plus gros major de Nest depuis des années. Tous les paquets core passent en ESM — grâce à require(esm) la plupart des applications CommonJS continuent de fonctionner, mais le socle passe à Node 20.19+ / 22.12+. Support de première classe pour Standard Schema : @Body({ schema }), StandardSchemaValidationPipe et StandardSchemaSerializerInterceptor permettent d-utiliser Zod, Valibot ou ArkType sans abandonner class-validator. @nestjs/config quitte aussi Joi pour Standard Schema. S-ajoute @nestjs/observe, un SDK d-observabilité branché sur le cycle de vie de Nest plutôt que sur le serveur HTTP. Le CLI a été réécrit : Rspack par défaut en monorepo, oxlint à la place d-ESLint, Vitest par défaut en ESM, plus les commandes nest upgrade et nest deploy. Lancez nest upgrade --dry-run d-abord.

27 Aug 2026
github.com/nestjs →
Sécurité

Redis : use-after-free TLS permettant une exécution de code non authentifiée (CVSS 9.2)

Un use-after-free dans tlsProcessPendingData(), la fonction gérant la liste des données TLS en attente, permet à un attaquant distant et non authentifié d-exécuter des commandes arbitraires avec les privilèges du serveur Redis. Si TLS est activé, corrigez immédiatement : versions 8.2.9, 8.4.6, 8.6.6, 8.8.2 et 8.10.1.

27 Aug 2026
github.com/advisories →
Sécurité

UI-TARS : serveur MCP lié à toutes les interfaces sans auth (CVSS 10)

startServer.ts du paquet mcp-http-server d-UI-TARS-desktop utilisait :: par défaut, exposant les transports MCP sur toutes les interfaces, avec un middleware d-authentification optionnel que personne ne fournissait. Le serveur de commandes expose run_command qui transmet directement la chaîne à child_process.exec : exécution de commandes arbitraires sans authentification. Le défaut est passé à 127.0.0.1 au commit c2ad42e, mais la version est restée à 1.2.4 — la frontière est le commit, pas une release.

27 Aug 2026
github.com/advisories →
Notable

Sätteri : le processeur Markdown/MDX en Rust jusqu-à 60% plus rapide

Sätteri déplace le parsing Markdown de JavaScript vers Rust : pulldown-cmark pour CommonMark, Oxc pour les expressions MDX, binaires natifs par plateforme et repli WebAssembly. Les chiffres : builds Astro 7 15% à 61% plus rapides, plus d-une minute gagnée sur les docs Astro et Cloudflare, et un pipeline environ 100 dépendances plus léger que la pile unified. Déjà processeur par défaut dans Astro 7.0.

27 Aug 2026
infoq.com →

Backend TypeScript & Runtimes

Patch

Deno 2.9.6 : gros train de correctifs NAPI, fetch, http et desktop

Gros patch de plomberie. Dans ext/napi : finalizers qui ne s-exécutent plus deux fois au teardown, suivi par identité, réveil de la boucle d-événements à la prochaine échéance uv_timer. Dans fetch : permissions appliquées aux transports proxy et SETTINGS_MAX_HEADER_LIST_SIZE HTTP/2 porté à 256KB. Dans ext/http, le corps de requête reste lisible après l-envoi de la réponse.

27 Aug 2026
github.com/denoland →
Mineur

workerd v1.20260828.1 : build quotidien du runtime Cloudflare Workers

Nouveau build de compatibilité du runtime open source derrière Workers. Si vous fixez une compatibility_date dans wrangler.jsonc, ce train détermine les flags disponibles lorsque vous avancez cette date.

28 Aug 2026
github.com/cloudflare →
🧩

Frameworks & Libraries

Notable

Spring revient avec une vague de M1 et plus de 90 CVE corrigées

Après 10 semaines de pause, l-écosystème Spring publie ses premiers milestones : Boot 4.2.0-M1 avec AMQP 1.0 et le GracefulHandler de Jetty, Framework 7.1.0-M1, Data 2026.1.0-M1 avec Redis JSON via RedisJsonTemplate, Security 7.2.0-M1. Côté production : Integration 7.2.0-M1 corrige deux CVE critiques de RCE par désérialisation et AMQP 4.2.0-M1 deux autres. Plus de 90 CVE au total.

27 Aug 2026
infoq.com →
Patch

Astro 7.2.9 : références mortes dans le manifest SSR et échappement MDX

Quatre correctifs utiles en SSR : le manifest ne conserve plus d-entryModules pointant vers des chunks prerender-only absents du build final, et demander /index.html sur une route dynamique [slug].astro ne plante plus. Plus le typage des imports .html et l-échappement de set:text dans les éléments script et style en MDX.

27 Aug 2026
github.com/withastro →
🗄️

Databases & Data

Notable

Google Cloud intègre des agents IA au cycle de vie des bases de données

Deux nouveaux agents intégrés à Gemini Cloud Assist. L-Onboarding Agent prend des besoins en langage naturel, analyse IOPS et latence, recommande une base et génère les commandes de provisioning. L-Observability Agent corrèle la télémétrie de Database Insights, Cloud Monitoring, Cloud Logging et Cloud Trace pour trouver la cause racine. Couvre Cloud SQL, Spanner, AlloyDB, Firestore, Memorystore et BigTable, accessible via le chat Gemini, la console, la CLI, les IDE et des serveurs MCP.

27 Aug 2026
infoq.com →
Mineur

Le streaming Redshift ingère désormais des enregistrements de 10 Mio depuis Kinesis

La limite par enregistrement pour l-ingestion depuis Kinesis Data Streams passe de 1 Mio à 10 Mio, soit 10x. Le découpage des gros payloads côté producteur devient inutile.

27 Aug 2026
aws.amazon.com →
Patch

BullMQ 5.81.4 : FlowProducer expose createScripts pour l-extension

Petit correctif utile si vous étendez BullMQ : FlowProducer gagne une méthode createScripts permettant aux sous-classes d-injecter leurs propres scripts Lua. Le port Elixir ex2.2.2 et le client Python py3.1.0 sont aussi sortis.

27 Aug 2026
github.com/taskforcesh →
☁️

Cloud & DevOps

Patch

Istio 1.30.4 et 1.29.7, plus la rc.4 de 1.31

Deux patches sur les deux lignes supportées le même jour, et le train 1.31.0-rc.4 avance. Dans un service mesh, les patches de ligne stable ne sont pas optionnels : le sidecar est sur le chemin de chaque requête.

27 Aug 2026
github.com/istio →
Mineur

Redshift s-intègre à Agent Toolkit for AWS

Permet de construire et d-interroger l-entrepôt de données directement depuis des agents IA. Avec les agents de base de données de Google, c-est la tendance du jour : les fournisseurs cloud ouvrent l-exploitation des données aux agents plutôt qu-aux tableaux de bord.

27 Aug 2026
aws.amazon.com →
🏗️

Architecture & Best Practices

Notable

Tests durables : fail fast, n-exécuter que l-impacté, mesurer l-énergie

La conférence de Jochen Joswig à OOP livre des recommandations valables même sans intérêt pour la durabilité — ce sont exactement celles qui réparent un CI lent. Un : une vraie stratégie de test et supprimer les tests inutiles. Deux : fail fast — unitaires d-abord, arrêt dès l-échec. Trois : n-exécuter que les tests affectés. Quatre : mesurer la consommation d-énergie par test et fixer des seuils. Plus l-analyse statique avec Creedengo pour détecter les requêtes dans les boucles.

27 Aug 2026
infoq.com →
Notable

Cloudflare Wallets arrive tard sur x402 et les contrôles de dépense s-arrêtent au paiement

Cloudflare ajoute des wallets pour les paiements d-agents via x402, mais l-analyse pointe la limite réelle : les contrôles de dépense couvrent la transaction et rien au-delà. Autoriser le paiement n-est pas autoriser l-action, et un plafond budgétaire ne remplace pas une frontière de permissions.

27 Aug 2026
infoq.com →
🔒

Security

Sécurité

ServiceNow : trois vulnérabilités CVSS 10, dont injection SQL et de code

ServiceNow a corrigé trois failles CVSS 10 : une injection SQL, un contrôle d-accès défaillant et une injection de code dans sa plateforme IA. Un score maximal signifie aucune authentification, aucune interaction utilisateur, impact total.

27 Aug 2026
github.com/advisories →
Sécurité

libreoffice-convert : path traversal menant à une écriture de fichier arbitraire

L-advisory npm du jour. Le paquet permet de sortir du répertoire de destination et d-écrire des fichiers arbitraires. Si vous convertissez des documents téléversés par des utilisateurs, le nom de fichier vient directement de l-attaquant. Vérifiez avec npm ls libreoffice-convert.

27 Aug 2026
github.com/advisories →
Sécurité

n8n-nodes-sqlite3 : path traversal via le paramètre db_path (CVSS 6.1)

Le chemin du fichier de base de données est contrôlé par l-utilisateur et non validé : un workflow peut viser n-importe quel fichier SQLite de l-hôte. Sévérité moyenne, mais les workflows n8n tournent avec les permissions du processus et un accès complet au système de fichiers du conteneur.

27 Aug 2026
github.com/advisories →
🔗

Fullstack

Bêta

Next.js 16.4.0-canary.10 : le train 16.4 continue

Deux canaries en deux jours vers la 16.4. Contexte important : cette ligne vient de corriger deux RCE non authentifiées dans l-API d-optimisation d-images en début de semaine — passez à 16.3.3 ou 15.5.24 avant de regarder les canaries.

28 Aug 2026
github.com/vercel →