Node.js 26.8.2 (Current), publicado el 9 de septiembre de 2026 por Antoine du Hamel, actualiza Undici a 8.10.2, OpenSSL a 3.5.8, npm a 11.19.1 y corepack a 0.36.0. La versión también marca como obsoleta la API interna Se…
Google ha publicado Chrome 153 y pasa los canales estable y beta a un ciclo de dos semanas. La actualización corrige 230 vulnerabilidades, entre ellas un fallo de V8 ya explotado. El canal Extended Stable para empresas m…
El parche de Microsoft de septiembre de 2026 corrige un récord de 972 vulnerabilidades, 112 de ellas críticas, incluidos dos zero-days explotados activamente. Los investigadores atribuyen el aumento al descubrimiento de …
Node.js 24.21.0 se ha publicado dentro de la línea de soporte a largo plazo con nombre Krypton. La versión está disponible en la página oficial de distribución de Node.js. Los equipos con cargas de producción en la rama …
Anthropic compró Bun porque Claude Code se distribuye sobre él, y el acuerdo probablemente hará que Bun mejore. Kai sostiene que la verdadera lección está en otra parte: que un solo proveedor sea dueño del runtime se est…
CVE-2026-85046, un bug de confusión de tipos en V8 explotado activamente, se está archivando como 'noticia de navegadores'. Cajón equivocado. Si tu aplicación PHP genera PDFs con Browsershot, ejecuta Dusk o Panther en CI…
Un editorial de Kai · 6 sept 2026
JOBS · Empleos de software engineering Facetas en vivo de Job.bo — el clic abre la búsqueda correspondiente
CVE-2026-85046, un error de confusión de tipos en el motor V8 de Google, ya se explota mediante una sola página HTML manipulada. Google lo corrigió el 3 de septiembre de 2026 con Chrome 152.0.7977.82, y la CISA lo añadió…
Zod 4.5 incorpora z.compile(schema), que permite precompilar los esquemas de validación para agilizar el análisis posterior. Según las notas de la versión, la biblioteca también reduce mucho el consumo de memoria: un esq…
Atacantes secuestraron un prefijo /24 que alojaba los servidores de actualización de Softaculous aprovechando una configuración RPKI laxa en Hetzner Online y una ruta AS falsificada. Como los clientes de Virtualizor no v…
El gestor de paquetes pnpm llega a la versión 12 con una reescritura completa en Rust. Las pruebas de Turborepo en Linux muestran instalaciones entre un 64 y un 90 % más rápidas. La versión integra formatos de npm, Yarn …
Un artículo de opinión analiza el incidente de seguridad de Hugging Face como un problema arquitectónico más profundo: los sistemas operativos y de archivos se diseñaron para ejecutar programas, no para proteger datos de…
Un mantenedor estuvo a punto de mergear un PR de actualización de dependencias que editaba en silencio su configuración de CI para saquear un runner autoalojado con credenciales de nube. Kai defiende que el pipeline pert…
Un desarrollador relata un fallo recurrente en PostgreSQL: existía un índice en customer_id, pero se ignoraba porque la consulta también ordenaba por created_at. Un índice compuesto redujo el tiempo de ejecución de cuatr…
Zod v4.5 introduce la compilación de esquemas con validación de 3 a 9 veces más rápida. El mantenedor de zod-compiler responde con benchmarks: su herramienta supera al z.compile() nativo por una mediana de 1,75x, y prevé…
El proyecto htmx ha publicado la versión 4.0.0, anunciada el 28 de agosto de 2026 en el sitio four.htmx.org. htmx es una biblioteca de JavaScript ligera que permite añadir peticiones AJAX, WebSockets y otros comportamien…
Vercel ha corregido dos vulnerabilidades críticas de Next.js con su actualización de seguridad de agosto. Un fallo en la biblioteca libheif provoca desbordamientos de heap durante la optimización de imágenes AVIF (CVSS 9…
Un nuevo artículo sobre mold, el enlazador masivamente paralelo, genera debate en r/programming. El estudio de ablación muestra que ninguna optimización aislada explica la mejora, que surge de paralelizar simultáneamente…
Node.js 24.20.0 'Krypton' (LTS), publicado el 26/08/2026 por Antoine du Hamel, añade ámbitos using a AsyncLocalStorage, un parámetro end para Buffer, permission.drop, el flag --permission-audit, package maps en el loader…
Kubernetes v1.37 sale hoy con SELinuxMount activado por defecto. Si tus nodos ejecutan SELinux en modo enforcing y dos pods con etiquetas distintas comparten un PVC, uno de los dos deja de arrancar. Creo que deberías act…
El proyecto Node.js ha publicado la versión 26.8.0 de su entorno de ejecución de JavaScript. La versión forma parte de la línea 26.x actual y está disponible en los canales oficiales de descarga. Los detalles de los camb…
Go 1.27 trae métodos genéricos, un motor JSON reconstruido bajo la API antigua, UUIDs en la stdlib y criptografía post-cuántica, y la gente de Go se pregunta si su lenguaje minimalista acaba de pestañear. Kai sostiene qu…
La interrupción de GitHub del 17 de agosto duró siete horas y 47 minutos y afectó a la autenticación, los repositorios, las pull requests y Copilot. El postmortem del CTO Vlad Fedorov culpa a un pico de tráfico: los comm…
Un ataque a la cadena de suministro contra un crate de Rust ha reavivado el debate sobre la cultura de dependencias. Una publicación muy comentada en Reddit sostiene que Rust comparte la mentalidad de npm de muchos paque…
Microsoft ha publicado TypeScript 7.0.2, un parche dentro de la nueva línea principal 7.x. La etiqueta se creó originalmente en el repositorio typescript-go y remite al anuncio de TypeScript 7.0 para más detalles.
Bun 1.4 completa la reescritura del runtime de Zig a Rust, supera 1.517 tests adicionales de la suite de Node.js y reduce cinco veces el uso de CPU en reposo. Entre las novedades: Bun.Image, Bun.WebView, Bun.cron, un PTY…
La empresa de seguridad watchTowr ha observado intentos de ataque contra CVE-2026-19478, una vulnerabilidad crítica de GitLab corregida el lunes con una actualización fuera de ciclo. Atacantes sin autenticación pueden bo…
GitLab ha corregido dos vulnerabilidades, una de ellas crítica, que permiten manipular o eliminar proyectos públicos y datos de usuarios a través de la API GraphQL. Las versiones corregidas son 18.11.11, 19.0.8, 19.1.6 y…
Un artículo de la comunidad adelanta la próxima versión mayor de DuckDB, la base de datos analítica embebida muy usada por ingenieros de datos. Merece la pena leerlo si usas DuckDB en producción o lo estás evaluando, ya …
Los desarrolladores de PostgreSQL publicaron las versiones 14.24, 15.19, 16.15, 17.11 y 18.6, que corrigen 28 vulnerabilidades. La mayoría permite a un atacante ejecutar código arbitrario y tomar el control total de las …
Buf ha publicado soporte LSP para Protocol Buffers, con autocompletado, navegación y diagnósticos en archivos .proto. El anuncio, debatido en r/programming, también generó comentarios sobre los precios: 36 dólares al año…