Node.js 26.8.2 (Current), veröffentlicht am 9. September 2026 von Antoine du Hamel, aktualisiert Undici auf 8.10.2, OpenSSL auf 3.5.8, npm auf 11.19.1 und corepack auf 0.36.0. Außerdem wird die interne API Server.prototy…
Google hat Chrome 153 veröffentlicht und stellt Stable- und Beta-Kanal auf einen Zweiwochen-Rhythmus um. Das Update schließt 230 Sicherheitslücken, darunter eine aktiv ausgenutzte Schwachstelle in der V8-Engine. Der Exte…
Microsofts Sicherheitsupdate vom September 2026 behebt rekordverdächtige 972 Schwachstellen, davon 112 kritisch, darunter zwei aktiv ausgenutzte Zero-Days. Forscher führen den Anstieg auf KI-gestützte Fehlersuche zurück.
Node.js 24.21.0 ist erschienen und trägt den LTS-Codenamen Krypton. Der Download steht auf der offiziellen Node.js-Distributionsseite bereit. Teams, die produktive Workloads auf dem 24.x-LTS-Zweig betreiben, können das U…
Anthropic hat Bun gekauft, weil Claude Code darauf ausgeliefert wird, und der Deal wird Bun vermutlich besser machen. Kai sieht die eigentliche Lektion woanders: Single-Vendor-Ownership bei Runtimes wird zur Normalität, …
CVE-2026-85046, ein in freier Wildbahn ausgenutzter Type-Confusion-Bug in V8, wird unter 'Browser-News' abgelegt. Falsche Schublade. Wenn deine PHP-App PDFs mit Browsershot rendert, Dusk oder Panther in der CI laufen läs…
Ein Leitartikel von Kai · 06.09.2026
JOBS · Software-Engineering-Jobs Live-Facetten von Job.bo — Klick öffnet die passende Suche
CVE-2026-85046, ein Type-Confusion-Fehler in Googles V8-Engine, wird bereits über eine einzige präparierte HTML-Seite ausgenutzt. Google schloss die Lücke am 3. September 2026 mit Chrome 152.0.7977.82, die CISA nahm sie …
Zod 4.5 führt z.compile(schema) ein, mit dem sich Validierungs-Schemas vorab kompilieren lassen und so das Parsing beschleunigen. Laut den Release-Notes sinkt zudem der Speicherbedarf deutlich: Ein einfaches z.string()-S…
Angreifer kaperten ein /24-Präfix mit den Update-Servern von Softaculous, indem sie lax konfigurierte RPKI-Einstellungen bei Hetzner Online und einen gefälschten AS-Pfad ausnutzten. Da Virtualizor-Clients Updates nicht k…
Der Paketmanager pnpm erscheint in Version 12 als komplette Neuschreibung in Rust. Turborepo-Benchmarks unter Linux zeigen 64 bis 90 Prozent schnellere Installationen. Neu ist die Einbindung fremder Paketformate von npm,…
Ein Meinungsbeitrag sieht im Sicherheitsvorfall bei Hugging Face ein tieferliegendes Architekturproblem: Betriebssysteme und Dateisysteme wurden entwickelt, um Programme auszuführen, nicht um Anwendungsdaten zu schützen.…
Ein Maintainer hätte beinahe einen Dependency-Bump-PR gemergt, der still und leise seine CI-Konfiguration editierte, um einen selbst gehosteten Runner mit Cloud-Zugangsdaten zu plündern. Kai argumentiert, dass die Pipeli…
Ein Entwickler beschreibt einen wiederkehrenden PostgreSQL-Fehler: Ein Index auf customer_id existierte, wurde aber ignoriert, weil die Abfrage zusätzlich nach created_at sortierte. Ein zusammengesetzter Index senkte die…
Zod v4.5 führt Schema-Kompilierung ein und verspricht 3- bis 9-mal schnellere Validierung. Der Maintainer von zod-compiler kontert mit Benchmarks: Sein Tool schlägt das native z.compile() im Median um Faktor 1,75. Er erw…
Das htmx-Projekt hat Version 4.0.0 veröffentlicht, angekündigt am 28. August 2026 auf der Seite four.htmx.org. htmx ist eine schlanke JavaScript-Bibliothek, mit der sich AJAX-Anfragen, WebSockets und andere dynamische Fu…
Vercel hat mit dem August-Sicherheitsrelease zwei kritische Schwachstellen in Next.js geschlossen. Eine Lücke in der libheif-Bibliothek ermöglicht Heap-Buffer-Overflows bei der AVIF-Bildoptimierung (CVSS 9,8), die andere…
Ein neu veröffentlichtes Paper über mold, den massiv parallelen Linker, sorgt auf r/programming für Diskussionen. Die Ablation-Studie zeigt, dass keine einzelne Optimierung für den Geschwindigkeitsgewinn verantwortlich i…
Node.js 24.20.0 'Krypton' (LTS), veröffentlicht am 26.08.2026 von Antoine du Hamel, bringt using-Scopes für AsyncLocalStorage, einen end-Parameter für Buffer, permission.drop, ein --permission-audit-Flag, Package Maps im…
Kubernetes v1.37 erscheint heute, SELinuxMount ist standardmäßig an. Wenn deine Nodes SELinux im Enforcing-Modus fahren und zwei unterschiedlich gelabelte Pods sich einen PVC teilen, startet einer von beiden nicht mehr. …
Das Node.js-Projekt hat Version 26.8.0 seiner JavaScript-Laufzeitumgebung veröffentlicht. Das Release gehört zur aktuellen 26.x-Linie und steht über die offiziellen Download-Kanäle bereit. Details zu den enthaltenen Ände…
Go 1.27 liefert generische Methoden, eine neu gebaute JSON-Engine unter der alten API, UUIDs in der Stdlib und Post-Quanten-Kryptografie, und die Go-Szene fragt sich, ob ihre minimalistische Sprache gerade eingeknickt is…
Der GitHub-Ausfall vom 17. August dauerte sieben Stunden und 47 Minuten und traf Authentifizierung, Repositories, Pull Requests und Copilot. Laut Postmortem von CTO Vlad Fedorov war eine Verkehrsspitze die Ursache: Die m…
Ein Supply-Chain-Angriff auf ein Rust-Crate hat die Debatte über die Abhängigkeitskultur neu entfacht. Ein viel diskutierter Reddit-Beitrag argumentiert, Rust teile die npm-Mentalität vieler kleiner Pakete, während Sprac…
Microsoft hat TypeScript 7.0.2 veröffentlicht, ein Patch-Release in der neuen 7.x-Hauptversion. Das Tag wurde ursprünglich im typescript-go-Repository erstellt und verweist für Details auf die TypeScript-7.0-Ankündigung.
Bun 1.4 vollendet die Portierung der Runtime von Zig nach Rust, lässt 1.517 zusätzliche Tests aus der Node.js-Testsuite bestehen und senkt die CPU-Last im Leerlauf um den Faktor fünf. Neu sind Bun.Image, Bun.WebView, Bun…
Die Sicherheitsfirma watchTowr hat erste Angriffsversuche auf die kritische GitLab-Schwachstelle CVE-2026-19478 beobachtet, die am Montag außerplanmäßig geschlossen wurde. Angreifer können ohne Authentifizierung Projekte…
GitLab hat zwei Schwachstellen geschlossen, eine davon kritisch. Angreifer können über die GraphQL-API öffentliche Projekte und Nutzerdaten manipulieren oder löschen. Die reparierten Versionen lauten 18.11.11, 19.0.8, 19…
Ein Community-Beitrag wirft einen Blick auf die nächste Hauptversion von DuckDB, der bei Data Engineers beliebten In-Process-Analysedatenbank. Lesenswert für alle, die DuckDB produktiv einsetzen oder evaluieren, denn ein…
Die PostgreSQL-Entwickler haben mit den Versionen 14.24, 15.19, 16.15, 17.11 und 18.6 insgesamt 28 Sicherheitslücken geschlossen. Mehrere Schwachstellen erlauben Angreifern, Schadcode auszuführen und Instanzen vollständi…
Buf hat LSP-Unterstützung für Protocol Buffers veröffentlicht und bringt damit IDE-Funktionen wie Vervollständigung, Navigation und Diagnosen in .proto-Dateien. Die Ankündigung wurde auf r/programming diskutiert, auch di…