The Daily Commit · Edición de sección Portada PHP AI Dev EN DE FR ES

Independent. Nonpartisan. Untested in production.

miércoles, 30 de septiembre de 2026 Vol. I — No. 679 · Page D2 € 0,00*  *as always

Un índice mal ajustado en PostgreSQL convirtió una consulta de 40 ms e… ▶ D2

Zod 4.5 añade compilación de esquemas, pero zod-compiler sigue ganando… ▶ D2

Lanzamiento de htmx 4.0.0 ▶ D2

El Editorial!
Extra!read all about it

Tu runner de CI ejecuta código de desconocidos, así que defiéndelo como si fuera producción

Un mantenedor estuvo a punto de mergear un PR de actualización de dependencias que editaba en silencio su configuración de CI para saquear un runner autoalojado con credenciales de nube.

Kai defiende que el pipeline pertenece a tu modelo de amenazas: los PRs desde forks son ejecución remota de código por invitación, los contenedores solo amortiguan el golpe, y las máquinas efímeras por job más los tokens de vida corta y alcance limitado son la configuración que vale la pena copiar.

▶ continúa: resumen y fuente

Un editorial de Kai

SELinuxMount es la decisión correcta, y los pods que rompe ya vivían de prestado

Kubernetes v1.37 sale hoy con SELinuxMount activado por defecto. Si tus nodos ejecutan SELinux en modo enforcing y dos pods con etiquetas distintas comparten un PVC, uno … ▶ D4

Lanzamientos: Node.js 26.8.0 ya está disponible

El Editorial: Go 1.27 zanja una pelea que PHP terminó hace años: alguien tiene que cargar con el peso

Noticias: GitHub atribuye la caída de siete horas del 17 de agosto a límites de capacidad

Lecturas: Ataque a la cadena de suministro en un crate de Rust reabre el debate sobre dependencias

Lanzamientos: TypeScript 7.0.2 publicado como actualización de parche

Lanzamientos: Bun 1.4 llega con reescritura en Rust y grandes avances de compatibilidad con Node.js

Seguridad: La falla crítica de GraphQL en GitLab ya sufre intentos de ataque

Seguridad: Una falla crítica de GitLab permite borrar proyectos

Lecturas: Lo que se espera de la próxima versión 2.0 de DuckDB

Seguridad: PostgreSQL corrige 28 fallos de seguridad, dos permiten ejecutar código

Lecturas: Buf añade soporte LSP para Protobuf

Seguridad: GitLab 19.2.2, 19.1.4 y 19.0.6 corrigen graves fallos XSS

Lecturas: El creador de Node.js libera Durable Objects de Cloudflare

Seguridad: El ataque de la cadena de suministro de LiteLLM expone credenciales de 2.500 organizaciones

Seguridad: PostgreSQL 14.24, 15.19, 16.15, 17.11 y 18.6 publicados con importantes correcciones de seguridad

Lecturas: Tailscale descubre un bug de race condition en el WAL de SQLite de 16 años de antigüedad

Seguridad: Una búsqueda de fallos asistida por IA descubre una vulnerabilidad de Zoom que permitía tomar el control de dispositivos

El Editorial: Nada de ALTER TABLE en producción sin presupuesto de locks

Seguridad: Un estudio revela que fallos en los BMC dejan decenas de miles de servidores expuestos a backdoors

Lanzamientos: Node.js v26.7.0 ya disponible

Lanzamientos: Next.js 16.3 reduce el consumo de memoria hasta un 90 % y estrena Instant Navigations

Lecturas: JEP 401 incorpora los value objects como función en vista previa al JDK

All stories real, just louder · The Daily Commit · Edición de pantalla · Información legal · Política de privacidad