Backend et Fullstack

Backend & Fullstack — 11 sept. 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🔥

Top Stories

Breaking

Traefik: crítico CVSS 9.1 — HTTP/3 reusa conexiones NTLM autenticadas de otro cliente

El camino HTTP/3 de Traefik nunca llamaba a service.AddTransportOnContext, así que el kerberosRoundTripper caía al transport compartido en vez de un pool por conexión de frontend. Contra un backend que ata identidad a la conexión (NTLM o Negotiate/Kerberos), un cliente HTTP/3 cualquiera puede recibir una conexión ya autenticada como otro usuario. Parchado en 3.7.13 y 2.11.57. Si tenés HTTP/3 habilitado en el entrypoint y auth por conexión detrás, actualizá YA.

10 Sep 2026
github.com/advisories →
Breaking

n8n publica 16 avisos de seguridad el mismo día, incluidos dos escapes de sandbox con ejecución de código

Dieciséis avisos de una sola tanda: dos escapes del sandbox de expresiones (rebinding del sanitizer de class fields y tampering de builtins compartidos, ambos CVSS 7.7–8.7) que terminan en ejecución de código, agotamiento de storage sin autenticar vía el endpoint de OAuth Dynamic Client Registration, endpoints OIDC SSO que siguen emitiendo sesiones válidas aunque el SSO esté deshabilitado, y verificación de firma del GitHub Trigger que fail-open. Parchado en 2.38.2, 2.37.7 y 1.123.76. Esto no es un CVE suelto: es una auditoría completa cayendo de golpe.

10 Sep 2026
github.com/advisories →
Breaking

Angular SSR: XSS 8.6 al serializar <template> y SSRF que filtra credenciales cross-origin

Dos highs de 8.6 en @angular/platform-server. El primero: al serializar HTML en SSR, los tags de cierre dentro de un <template> anidado en un elemento raw-content (<noscript>, <iframe>, <noembed>) no se escapan, y el browser cierra el contenedor antes de tiempo → XSS. El segundo: discrepancia en la resolución de URLs durante SSR que habilita SSRF y exposición de credenciales cross-origin. Suman dos medium más en @angular/core (bypass de sanitización vía host bindings) y @angular/common (fuga por HttpTransferCache con withRequestsMadeViaParent). Parchado en 22.1.4, 21.2.22 y 20.3.30.

10 Sep 2026
github.com/advisories →
Breaking

rclone: 9 CVEs de un saque, con dos bypass totales de autenticación en modo serve

Los dos críticos duelen: rclone serve s3 con --auth-proxy pero sin --auth-key no autentica a nadie — bypass total de la firma SigV4. Y el auth-proxy por servidor del RC también se puede saltear. El resto: Zip Slip en archive/zip, symlinks que escapan del destino en local --links, headers de auth reenviados a otro host tras un redirect, y memory exhaustion vía multipart de S3. Parchado en 1.75.1. Si exponés rclone serve a una red que no controlás, esto es prioridad uno.

10 Sep 2026
github.com/advisories →
🔒

Security

Seguridad

Traefik: request-target rootless enruta como / pero se reenvía tal cual, salteando middlewares y logs

CVSS 8.8. Un request-target HTTP/1 sin / inicial se enruta como si fuera / — así elige el router y los middlewares — pero se reenvía al backend literal. Resultado: routing por path, guards de middleware y access logging todos salteados. Suman otros tres avisos: HTTP request smuggling, bypass de sanitización de headers vía trailers, y spoofing de identidad en ForwardAuth con alias de header en dot-form (v2). Parchado en 3.7.13 / 2.11.57.

10 Sep 2026
github.com/advisories →
Seguridad

OmniRoute: RCE crítico CVSS 9.5 vía agentes custom ACP, todavía sin parche

El paquete npm omniroute permite ejecución remota de código a través de la configuración de agentes custom del protocolo ACP. Crítico, 9.5, y el aviso no lista versión parchada. Si lo tenés en un pipeline de agentes, sacalo hasta que salga el fix.

10 Sep 2026
github.com/advisories →
Seguridad

Open WebUI: 15 avisos, incluido login como otro usuario vía wildcards en el claim OAuth sobre SQLite

Otra auditoría completa publicada de golpe. Lo peor: sign-in como otro usuario si el claim sub de OAuth lleva wildcards y el backend es SQLite; usuarios rechazados por la política de roles OAuth que igual entran vía token exchange; admins degradados por SSO role sync que conservan lectura y escritura sobre las notas de todos; y cookies de sesión enviadas a tool servers configurados con bearer auth. Sumá un DoS sin autenticar por fetches OIDC no cacheados en el back-channel logout.

10 Sep 2026
github.com/advisories →
Seguridad

@argos-ci/core: inyección de comandos del SO a través del nombre de branch en CI

Clásico que nunca muere: el nombre de la branch llega sin sanitizar a un shell. En un CI que corre sobre PRs de forks, eso es ejecución arbitraria en tu runner. Revisá si @argos-ci/core está en tu pipeline de visual testing.

10 Sep 2026
github.com/advisories →
🧩

Frameworks & Libraries

Release

Vite 8.3.0 estable: preload sin esperas de más y matchers de proxy pre-compilados

Sale de beta. En build, ya no se espera a resolver dependencias de preload ya vistas. En dev, los matchers de contexto del proxy se pre-compilan al crear el server. Y se arregla un bug viejo (#17467): solo se tratan como dependencias los segmentos completos de node_modules en el path — si tenías una carpeta que empezaba con ese prefijo, antes te la comía.

10 Sep 2026
github.com/vitejs →
Patch

better-auth 1.7.4 y 1.6.31: doble línea de patches

Releases simultáneos en la línea actual y la anterior. Buena señal: significa que mantienen backports para quienes todavía no migraron a 1.7.

10 Sep 2026
github.com/better-auth →
Minor

TanStack Router/Start: release train con Vue Start y Solid Start al día

Otra tanda del release train diario: @tanstack/vue-start 1.168.49, solid-start 1.168.50, start-plugin-core 1.171.42 y compañía. El framework-agnosticismo de Start ya no es promesa, es cadencia.

10 Sep 2026
github.com/TanStack →
☁️

Cloud & DevOps

Destacado

Amazon MQ ya soporta RabbitMQ 4.3

Si venías atado a una versión vieja de RabbitMQ porque Amazon MQ no la ofrecía, el bloqueo se levantó. Planificá la ventana de upgrade: el salto de línea mayor en RabbitMQ suele traer cambios en quorum queues y políticas.

10 Sep 2026
aws.amazon.com →
Destacado

API Gateway: logs de ejecución de hasta 1 MB y destinos de entrega configurables

Adiós a los payloads truncados cuando debuggeás un request grande. Y ahora podés mandar los logs a destinos configurables en vez de comerte CloudWatch Logs sí o sí — cambia bastante el costo de una estrategia de observabilidad seria.

10 Sep 2026
aws.amazon.com →
Destacado

Amazon ECS amplía las condition keys de IAM para RunTask y StartTask

Más granularidad para restringir qué tarea puede lanzar cada principal, no solo si puede lanzar tareas. Es exactamente la palanca que te faltaba para acotar el blast radius de un rol de CI que hace deploys a ECS.

10 Sep 2026
aws.amazon.com →
Release

workerd v1.20260911.1: el runtime de Cloudflare sigue con cadencia diaria

Nuevo corte del runtime open source de Workers. Si pineás compatibility_date, este es el tag que va a estar en el edge cuando la subas.

11 Sep 2026
github.com/cloudflare →
🏗️

Architecture & Best Practices

Destacado

TinyGo avanza en embebidos: panics recuperables, UEFI, radio y un dev kit de hardware

Los panics recuperables son lo interesante acá aunque no escribas firmware: es la discusión de siempre sobre manejo de errores en un entorno donde no podés simplemente reiniciar el proceso. Sumale soporte UEFI y el dev kit propio, y Go empieza a ser opción real fuera del servidor.

11 Sep 2026
infoq.com →
Destacado

CPython suma RISC-V como plataforma Tier 3 oficial

Tier 3 significa que hay CI y un buildbot dedicado, no garantías de release. Igual importa: si tu stack de backend tiene servicios Python y estás mirando hardware RISC-V para reducir costo por core, el soporte upstream dejó de ser un experimento de terceros.

10 Sep 2026
infoq.com →
🔗

Fullstack

Patch

pnpm 12.4.1: installs que fallaban en filesystems sin hard links, Android y nodeLinker hoisted

Tanda de fixes que le pega a casos reales de CI: Operation not permitted cuando el filesystem rechaza un hard link o un clone CoW — checkouts EdenFS y contenedores rootless caían acá, y ahora pnpm copia. También Invalid cross-device link preservando node_modules anidados en builds Docker, y un fix de seguridad silencioso: pnpm ya no escribe un archivo de paquete a través de un symlink dejado en el path destino, que sobrescribía lo que el link apuntara.

10 Sep 2026
github.com/pnpm →
Patch

Nx 22.7.12: patch en la línea LTS

Mientras la línea 23 avanza, la 22.7 sigue recibiendo patches. Si tu monorepo todavía no saltó a 23, no tenés apuro forzado.

10 Sep 2026
github.com/nrwl →
🔥

Top Stories

Breaking

Traefik: critical CVSS 9.1 — HTTP/3 reuses another client's authenticated NTLM connection

Traefik's HTTP/3 path never called service.AddTransportOnContext, so kerberosRoundTripper fell back to the shared backend transport instead of a per-frontend-connection pool. Against a backend that binds identity to a persistent connection via NTLM or Negotiate/Kerberos, an unrelated HTTP/3 client can be handed a connection already authenticated as someone else. Patched in 3.7.13 and 2.11.57.

10 Sep 2026
github.com/advisories →
Breaking

n8n ships 16 security advisories in one day, including two sandbox escapes with code execution

Sixteen advisories in one batch: two expression sandbox escapes (class-field sanitizer rebinding and shared-builtin tampering, CVSS 7.7–8.7) leading to code execution, unauthenticated persistent storage exhaustion via the OAuth Dynamic Client Registration endpoint, disabled OIDC SSO endpoints still issuing valid sessions, and GitHub Trigger signature verification failing open. Patched in 2.38.2, 2.37.7 and 1.123.76.

10 Sep 2026
github.com/advisories →
Breaking

Angular SSR: 8.6 XSS in <template> serialization and SSRF leaking cross-origin credentials

Two 8.6 highs in @angular/platform-server. First: during SSR HTML serialization, closing tags inside a <template> nested in a raw-content element (<noscript>, <iframe>, <noembed>) are not escaped, so the browser closes the container early → XSS. Second: a URL-resolution discrepancy during SSR enabling SSRF and cross-origin credential disclosure. Two more mediums land in @angular/core (sanitization bypass via host bindings) and @angular/common (HttpTransferCache leak with withRequestsMadeViaParent). Patched in 22.1.4, 21.2.22 and 20.3.30.

10 Sep 2026
github.com/advisories →
Breaking

rclone: 9 CVEs at once, with two full authentication bypasses in serve mode

The two criticals sting: rclone serve s3 with --auth-proxy but no --auth-key authenticates nobody — a full SigV4 signature bypass. The RC per-server auth-proxy can be bypassed too. The rest: Zip Slip in archive/zip, symlinks escaping the destination under local --links, auth headers forwarded to a different host on redirect, and S3 multipart memory exhaustion. Patched in 1.75.1.

10 Sep 2026
github.com/advisories →
🔒

Security

Security

Traefik: rootless HTTP/1 request-target routes as / but is forwarded verbatim, bypassing middleware guards

CVSS 8.8. An HTTP/1 request-target without a leading / routes as if it were / — that's how the router and middlewares pick it — but is forwarded to the backend verbatim. Path-scoped routing, middleware guards and access logging are all bypassed. Three more advisories land alongside: HTTP request smuggling, header-name sanitization bypass via trailers, and ForwardAuth identity spoofing via dot-form header alias (v2). Patched in 3.7.13 / 2.11.57.

10 Sep 2026
github.com/advisories →
Security

OmniRoute: critical CVSS 9.5 RCE via ACP custom agents, still unpatched

The omniroute npm package allows remote code execution through ACP custom-agent configuration. Critical, 9.5, and the advisory lists no patched version. If it's in an agent pipeline, pull it until a fix ships.

10 Sep 2026
github.com/advisories →
Security

Open WebUI: 15 advisories, including sign-in as another user via wildcards in the OAuth subject claim on SQLite

Another full audit dropped at once. The worst: sign-in as another user when the OAuth sub claim carries wildcards and the backend is SQLite; users denied by the OAuth role policy still signing in via token exchange; admins demoted through SSO role sync keeping read and write access to everyone's notes; and session cookies sent to tool servers configured for bearer auth. Plus an unauthenticated DoS from uncached OIDC fetches in back-channel logout.

10 Sep 2026
github.com/advisories →
Security

@argos-ci/core: OS command injection via CI branch name

The classic that never dies: the branch name reaches a shell unsanitized. On CI that runs fork PRs, that's arbitrary execution on your runner. Check whether @argos-ci/core sits in your visual-testing pipeline.

10 Sep 2026
github.com/advisories →
🧩

Frameworks & Libraries

Release

Vite 8.3.0 stable: no extra waiting on preload deps, pre-compiled proxy matchers

Out of beta. In build, already-seen preload dependencies are no longer settled again. In dev, proxy context matchers are pre-compiled at server creation. And an old bug is fixed (#17467): only whole node_modules path segments count as dependencies — a folder merely starting with that prefix used to get swallowed.

10 Sep 2026
github.com/vitejs →
Patch

better-auth 1.7.4 and 1.6.31: dual patch line

Simultaneous releases on the current and previous lines. A good sign: backports are being maintained for those who haven't moved to 1.7 yet.

10 Sep 2026
github.com/better-auth →
Minor

TanStack Router/Start: release train keeping Vue Start and Solid Start current

Another batch from the daily release train: @tanstack/vue-start 1.168.49, solid-start 1.168.50, start-plugin-core 1.171.42 and friends. Start's framework-agnosticism isn't a promise any more, it's a cadence.

10 Sep 2026
github.com/TanStack →
☁️

Cloud & DevOps

Notable

Amazon MQ now supports RabbitMQ 4.3

If you were stuck on an old RabbitMQ version because Amazon MQ didn't offer newer, the block is lifted. Plan the upgrade window: major-line jumps in RabbitMQ usually bring quorum-queue and policy changes.

10 Sep 2026
aws.amazon.com →
Notable

API Gateway: 1 MB execution logs with configurable delivery destinations

No more truncated payloads when debugging a large request. And you can now route logs to configurable destinations instead of being forced into CloudWatch Logs — that materially changes the cost of a serious observability strategy.

10 Sep 2026
aws.amazon.com →
Notable

Amazon ECS expands IAM condition key support for RunTask and StartTask

Finer control over which task a principal may launch, not just whether it may launch tasks. It's exactly the lever you needed to shrink the blast radius of a CI role that deploys to ECS.

10 Sep 2026
aws.amazon.com →
Release

workerd v1.20260911.1: Cloudflare's runtime keeps its daily cadence

A new cut of the open-source Workers runtime. If you pin compatibility_date, this is the tag that will be at the edge when you bump it.

11 Sep 2026
github.com/cloudflare →
🏗️

Architecture & Best Practices

Notable

TinyGo advances embedded Go: recoverable panics, UEFI, radio and a hardware dev kit

Recoverable panics are the interesting bit here even if you never write firmware: it's the recurring error-handling debate in an environment where you can't just restart the process. Add UEFI support and a first-party dev kit, and Go starts being a real option outside the server.

11 Sep 2026
infoq.com →
Notable

CPython officially adds RISC-V as a Tier 3 platform

Tier 3 means CI and a dedicated buildbot, not release guarantees. It still matters: if your backend stack has Python services and you're eyeing RISC-V hardware to cut cost per core, upstream support is no longer a third-party experiment.

10 Sep 2026
infoq.com →
🔗

Fullstack

Patch

pnpm 12.4.1: installs that failed on filesystems refusing hard links, on Android, and under hoisted nodeLinker

A fix batch hitting real CI cases: Operation not permitted when the filesystem refuses a hard link or a CoW clone — EdenFS checkouts and rootless containers landed here, and pnpm now copies instead. Also Invalid cross-device link while preserving nested node_modules in Docker builds, and a quiet security fix: pnpm no longer writes a package file through a symlink left at the destination path, which used to overwrite whatever the link pointed at.

10 Sep 2026
github.com/pnpm →
Patch

Nx 22.7.12: patch on the LTS line

While the 23 line moves forward, 22.7 keeps getting patches. If your monorepo hasn't jumped to 23 yet, there's no forced rush.

10 Sep 2026
github.com/nrwl →
🔥

Top Stories

Breaking

Traefik : critique CVSS 9.1 — HTTP/3 réutilise la connexion NTLM authentifiée d'un autre client

Le chemin HTTP/3 de Traefik n'appelait jamais service.AddTransportOnContext, donc kerberosRoundTripper retombait sur le transport partagé au lieu d'un pool par connexion frontale. Face à un backend liant l'identité à la connexion (NTLM ou Negotiate/Kerberos), un client HTTP/3 quelconque peut recevoir une connexion déjà authentifiée comme un autre utilisateur. Corrigé en 3.7.13 et 2.11.57.

10 Sep 2026
github.com/advisories →
Breaking

n8n publie 16 avis de sécurité le même jour, dont deux évasions de sandbox avec exécution de code

Seize avis d'un coup : deux évasions du sandbox d'expressions (rebinding du sanitizer de champs de classe et altération des builtins partagés, CVSS 7.7–8.7) menant à l'exécution de code, épuisement du stockage sans authentification via l'endpoint OAuth Dynamic Client Registration, endpoints OIDC SSO désactivés émettant toujours des sessions valides, et vérification de signature du GitHub Trigger en fail-open. Corrigé en 2.38.2, 2.37.7 et 1.123.76.

10 Sep 2026
github.com/advisories →
Breaking

Angular SSR : XSS 8.6 dans la sérialisation de <template> et SSRF fuitant des identifiants cross-origin

Deux failles high à 8.6 dans @angular/platform-server. D'abord : lors de la sérialisation HTML en SSR, les balises fermantes dans un <template> imbriqué dans un élément raw-content (<noscript>, <iframe>, <noembed>) ne sont pas échappées, et le navigateur ferme le conteneur trop tôt → XSS. Ensuite : une divergence de résolution d'URL en SSR permettant SSRF et divulgation d'identifiants cross-origin. S'ajoutent deux medium dans @angular/core et @angular/common. Corrigé en 22.1.4, 21.2.22 et 20.3.30.

10 Sep 2026
github.com/advisories →
Breaking

rclone : 9 CVE d'un coup, dont deux contournements d'authentification complets en mode serve

Les deux critiques font mal : rclone serve s3 avec --auth-proxy mais sans --auth-key n'authentifie personne — contournement total de la signature SigV4. L'auth-proxy par serveur du RC est également contournable. Le reste : Zip Slip dans archive/zip, symlinks s'échappant de la destination sous local --links, en-têtes d'auth transférés à un autre hôte après redirection, et épuisement mémoire via multipart S3. Corrigé en 1.75.1.

10 Sep 2026
github.com/advisories →
🔒

Security

Sécurité

Traefik : request-target sans racine routé comme / mais transmis tel quel, contournant les middlewares

CVSS 8.8. Un request-target HTTP/1 sans / initial est routé comme / — c'est ainsi que le routeur et les middlewares le sélectionnent — mais transmis au backend littéralement. Routage par chemin, gardes de middleware et journalisation d'accès sont tous contournés. Trois autres avis suivent : smuggling de requêtes HTTP, contournement de la sanitisation d'en-têtes via trailers, et usurpation d'identité ForwardAuth (v2). Corrigé en 3.7.13 / 2.11.57.

10 Sep 2026
github.com/advisories →
Sécurité

OmniRoute : RCE critique CVSS 9.5 via agents custom ACP, toujours sans correctif

Le paquet npm omniroute permet l'exécution de code à distance via la configuration d'agents custom ACP. Critique, 9.5, et l'avis ne mentionne aucune version corrigée. S'il est dans un pipeline d'agents, retirez-le en attendant.

10 Sep 2026
github.com/advisories →
Sécurité

Open WebUI : 15 avis, dont connexion en tant qu'autre utilisateur via wildcards dans le claim OAuth sur SQLite

Un autre audit complet publié d'un coup. Le pire : connexion en tant qu'autre utilisateur lorsque le claim OAuth sub contient des wildcards et que le backend est SQLite ; utilisateurs refusés par la politique de rôles OAuth qui se connectent quand même via token exchange ; admins rétrogradés par SSO role sync conservant lecture et écriture sur les notes de tous ; et cookies de session envoyés aux tool servers en bearer auth.

10 Sep 2026
github.com/advisories →
Sécurité

@argos-ci/core : injection de commandes OS via le nom de branche CI

Le classique qui ne meurt jamais : le nom de branche atteint un shell sans être assaini. Sur une CI exécutant des PR de forks, c'est de l'exécution arbitraire sur votre runner. Vérifiez si @argos-ci/core est dans votre pipeline de tests visuels.

10 Sep 2026
github.com/advisories →
🧩

Frameworks & Libraries

Release

Vite 8.3.0 stable : plus d'attente superflue sur les deps de preload, matchers proxy pré-compilés

Sortie de beta. Au build, les dépendances de preload déjà vues ne sont plus réattendues. En dev, les matchers de contexte du proxy sont pré-compilés à la création du serveur. Et un vieux bug est corrigé (#17467) : seuls les segments complets node_modules comptent comme dépendances.

10 Sep 2026
github.com/vitejs →
Patch

better-auth 1.7.4 et 1.6.31 : double ligne de patches

Releases simultanées sur la ligne actuelle et la précédente. Bon signe : les backports sont maintenus pour ceux qui n'ont pas encore migré vers 1.7.

10 Sep 2026
github.com/better-auth →
Mineur

TanStack Router/Start : train de releases gardant Vue Start et Solid Start à jour

Un autre lot du train de releases quotidien : @tanstack/vue-start 1.168.49, solid-start 1.168.50, start-plugin-core 1.171.42 et consorts. L'agnosticisme de framework de Start n'est plus une promesse, c'est une cadence.

10 Sep 2026
github.com/TanStack →
☁️

Cloud & DevOps

Notable

Amazon MQ prend désormais en charge RabbitMQ 4.3

Si vous étiez bloqué sur une vieille version de RabbitMQ faute d'offre Amazon MQ, le verrou saute. Planifiez la fenêtre de mise à niveau : les sauts de ligne majeure apportent souvent des changements sur les quorum queues et les policies.

10 Sep 2026
aws.amazon.com →
Notable

API Gateway : logs d'exécution jusqu'à 1 Mo et destinations de livraison configurables

Fini les payloads tronqués au débogage d'une grosse requête. Et vous pouvez router les logs vers des destinations configurables au lieu d'être contraint à CloudWatch Logs — cela change sensiblement le coût d'une stratégie d'observabilité sérieuse.

10 Sep 2026
aws.amazon.com →
Notable

Amazon ECS étend les clés de condition IAM pour RunTask et StartTask

Plus de granularité pour restreindre quelle tâche chaque principal peut lancer, pas seulement s'il peut en lancer. C'est précisément le levier qui manquait pour réduire le rayon d'impact d'un rôle CI déployant sur ECS.

10 Sep 2026
aws.amazon.com →
Release

workerd v1.20260911.1 : le runtime de Cloudflare garde sa cadence quotidienne

Une nouvelle coupe du runtime open source Workers. Si vous épinglez compatibility_date, c'est ce tag qui sera à l'edge quand vous l'augmenterez.

11 Sep 2026
github.com/cloudflare →
🏗️

Architecture & Best Practices

Notable

TinyGo fait avancer le Go embarqué : panics récupérables, UEFI, radio et un dev kit matériel

Les panics récupérables sont l'élément intéressant même si vous n'écrivez pas de firmware : c'est le débat récurrent sur la gestion d'erreurs dans un environnement où l'on ne peut pas simplement redémarrer le processus. Ajoutez le support UEFI et un dev kit maison, et Go devient une vraie option hors serveur.

11 Sep 2026
infoq.com →
Notable

CPython ajoute officiellement RISC-V comme plateforme Tier 3

Tier 3 signifie CI et buildbot dédié, pas de garanties de release. Cela compte tout de même : si votre stack backend comporte des services Python et que vous lorgnez le matériel RISC-V pour réduire le coût par cœur, le support upstream n'est plus une expérimentation tierce.

10 Sep 2026
infoq.com →
🔗

Fullstack

Patch

pnpm 12.4.1 : installs échouant sur filesystems sans hard links, sur Android et sous nodeLinker hoisted

Lot de correctifs touchant de vrais cas CI : Operation not permitted quand le filesystem refuse un hard link ou un clone CoW — checkouts EdenFS et conteneurs rootless tombaient ici, pnpm copie désormais. Aussi Invalid cross-device link en préservant les node_modules imbriqués dans les builds Docker, et un correctif de sécurité discret : pnpm n'écrit plus un fichier de paquet à travers un symlink laissé au chemin de destination.

10 Sep 2026
github.com/pnpm →
Patch

Nx 22.7.12 : patch sur la ligne LTS

Pendant que la ligne 23 avance, la 22.7 continue de recevoir des patches. Si votre monorepo n'est pas encore passé à 23, rien ne presse.

10 Sep 2026
github.com/nrwl →