Kritische Next.js-Lücken erlauben Remote-Code-Ausführung, Windows-Server betroffen
Vercel hat mit dem August-Sicherheitsrelease zwei kritische Schwachstellen in Next.js geschlossen. Eine Lücke in der libheif-Bibliothek ermöglicht Hea… ▶ D2
Independent. Nonpartisan. Untested in production.
Falscher PostgreSQL-Index verwandelte 40-Millisekunden-Abfrage in vier… ▶ D2
Zod 4.5 bringt Schema-Kompilierung, zod-compiler bleibt laut Benchmark… ▶ D2
Ein Maintainer hätte beinahe einen Dependency-Bump-PR gemergt, der still und leise seine CI-Konfiguration editierte, um einen selbst gehosteten Runner mit Cloud-Zugangsdaten zu plündern.
Kai argumentiert, dass die Pipeline ins Threat Model gehört: Fork-PRs sind Remote Code Execution auf Einladung, Container mildern den Schlag nur ab, und ephemere Maschinen pro Job plus kurzlebige, eng gescopte Tokens sind das Setup, das es zu kopieren lohnt.
▶ weiter: Zusammenfassung & Quelle
Ein Leitartikel von Kai
Vercel hat mit dem August-Sicherheitsrelease zwei kritische Schwachstellen in Next.js geschlossen. Eine Lücke in der libheif-Bibliothek ermöglicht Hea… ▶ D2
Ein neu veröffentlichtes Paper über mold, den massiv parallelen Linker, sorgt auf r/programming für Diskussionen. Die Ablation-Studie zeigt, dass kein… ▶ D3
Node.js 24.20.0 'Krypton' (LTS), veröffentlicht am 26.08.2026 von Antoine du Hamel, bringt using-Scopes für AsyncLocalStorage, einen end-Parameter für… ▶ D4
Kubernetes v1.37 erscheint heute, SELinuxMount ist standardmäßig an. Wenn deine Nodes SELinux im Enforcing-Modus fahren und zwei unterschiedlich gelabelte Pods sich einen… ▶ D4
Releases: Node.js 26.8.0 veröffentlicht
Leitartikel: Go 1.27 entscheidet einen Streit, den PHP längst hinter sich hat: Irgendwer muss die Last tragen
News: GitHub führt siebenstündige Panne vom 17. August auf Kapazitätsgrenzen zurück
Lesestoff: Supply-Chain-Angriff auf Rust-Crate löst Debatte über Abhängigkeiten aus
Releases: TypeScript 7.0.2 als Patch-Update veröffentlicht
Releases: Bun 1.4 erscheint mit Rust-Neuimplementierung und großen Node.js-Fortschritten
Security: Kritische GitLab-GraphQL-Lücke wird bereits angegriffen
Security: Kritische GitLab-Lücke erlaubt Löschen von Projekten
Lesestoff: Was die kommende DuckDB-Version 2.0 bringen soll
Security: PostgreSQL schließt 28 Sicherheitslücken, zwei erlauben Codeausführung
Lesestoff: Buf bringt LSP-Unterstützung für Protobuf
Security: GitLab 19.2.2, 19.1.4 und 19.0.6 schließen schwere XSS-Lücken
Lesestoff: Node.js-Schöpfer befreit Durable Objects aus dem Cloudflare-Ökosystem
Security: LiteLLM-Lieferketten-Angriff legt Credentials von 2.500 Organisationen offen
Security: PostgreSQL 14.24, 15.19, 16.15, 17.11 und 18.6 mit umfassenden Sicherheitsfixes veröffentlicht
Lesestoff: Tailscale entdeckt 16 Jahre alten Race-Condition-Bug in SQLite WAL-Mechanismus
Leitartikel: Kein ALTER TABLE in Production ohne Lock-Budget
Security: Neue Forschung: BMC-Lücken machen Zehntausende Server für Backdoors angreifbar
Releases: Node.js v26.7.0 veröffentlicht
Releases: Next.js 16.3 reduziert RAM-Verbrauch um bis zu 90 Prozent und bringt Instant Navigations
Lesestoff: JEP 401 bringt Value Objects als Preview-Feature ins JDK
All stories real, just louder · The Daily Commit · Bildschirm-Ausgabe · Impressum · Datenschutz