The Daily Commit · Ressort-Ausgabe Titelseite PHP AI Dev EN DE FR ES

Independent. Nonpartisan. Untested in production.

Donnerstag, 1. Oktober 2026 Vol. I — No. 688 · Page D2 € 0,00*  *as always

Falscher PostgreSQL-Index verwandelte 40-Millisekunden-Abfrage in vier… ▶ D2

Zod 4.5 bringt Schema-Kompilierung, zod-compiler bleibt laut Benchmark… ▶ D2

htmx 4.0.0 veröffentlicht ▶ D2

Leitartikel!
Extra!read all about it

Dein CI-Runner führt Code von Fremden aus, also verteidige ihn wie Produktion

Ein Maintainer hätte beinahe einen Dependency-Bump-PR gemergt, der still und leise seine CI-Konfiguration editierte, um einen selbst gehosteten Runner mit Cloud-Zugangsdaten zu plündern.

Kai argumentiert, dass die Pipeline ins Threat Model gehört: Fork-PRs sind Remote Code Execution auf Einladung, Container mildern den Schlag nur ab, und ephemere Maschinen pro Job plus kurzlebige, eng gescopte Tokens sind das Setup, das es zu kopieren lohnt.

▶ weiter: Zusammenfassung & Quelle

Ein Leitartikel von Kai

SELinuxMount ist die richtige Entscheidung, und die Pods, die daran zerbrechen, lebten ohnehin auf Pump

Kubernetes v1.37 erscheint heute, SELinuxMount ist standardmäßig an. Wenn deine Nodes SELinux im Enforcing-Modus fahren und zwei unterschiedlich gelabelte Pods sich einen… ▶ D4

Releases: Node.js 26.8.0 veröffentlicht

Leitartikel: Go 1.27 entscheidet einen Streit, den PHP längst hinter sich hat: Irgendwer muss die Last tragen

News: GitHub führt siebenstündige Panne vom 17. August auf Kapazitätsgrenzen zurück

Lesestoff: Supply-Chain-Angriff auf Rust-Crate löst Debatte über Abhängigkeiten aus

Releases: TypeScript 7.0.2 als Patch-Update veröffentlicht

Releases: Bun 1.4 erscheint mit Rust-Neuimplementierung und großen Node.js-Fortschritten

Security: Kritische GitLab-GraphQL-Lücke wird bereits angegriffen

Security: Kritische GitLab-Lücke erlaubt Löschen von Projekten

Lesestoff: Was die kommende DuckDB-Version 2.0 bringen soll

Security: PostgreSQL schließt 28 Sicherheitslücken, zwei erlauben Codeausführung

Lesestoff: Buf bringt LSP-Unterstützung für Protobuf

Security: GitLab 19.2.2, 19.1.4 und 19.0.6 schließen schwere XSS-Lücken

Lesestoff: Node.js-Schöpfer befreit Durable Objects aus dem Cloudflare-Ökosystem

Security: LiteLLM-Lieferketten-Angriff legt Credentials von 2.500 Organisationen offen

Security: PostgreSQL 14.24, 15.19, 16.15, 17.11 und 18.6 mit umfassenden Sicherheitsfixes veröffentlicht

Lesestoff: Tailscale entdeckt 16 Jahre alten Race-Condition-Bug in SQLite WAL-Mechanismus

Security: KI-gestützte Fehlersuche deckt Zoom-Lücke bei Bildschirmfreigabe auf, die Geräteübernahme ermöglichte

Leitartikel: Kein ALTER TABLE in Production ohne Lock-Budget

Security: Neue Forschung: BMC-Lücken machen Zehntausende Server für Backdoors angreifbar

Releases: Node.js v26.7.0 veröffentlicht

Releases: Next.js 16.3 reduziert RAM-Verbrauch um bis zu 90 Prozent und bringt Instant Navigations

Lesestoff: JEP 401 bringt Value Objects als Preview-Feature ins JDK

All stories real, just louder · The Daily Commit · Bildschirm-Ausgabe · Impressum · Datenschutz