Node.js 26.8.2 (Current), publié le 9 septembre 2026 par Antoine du Hamel, met à jour Undici en 8.10.2, OpenSSL en 3.5.8, npm en 11.19.1 et corepack en 0.36.0. La version déprécie aussi l'API interne Server.prototype._li…
Google a publié Chrome 153 et fait passer les canaux stable et bêta à un cycle de deux semaines. La mise à jour corrige 230 vulnérabilités, dont une faille V8 déjà exploitée. Le canal Extended Stable pour les entreprises…
Le correctif Microsoft de septembre 2026 colmate un record de 972 vulnérabilités, dont 112 critiques et deux zero-days activement exploités. Les chercheurs attribuent cette hausse à la découverte de failles assistée par …
Node.js 24.21.0 est publié dans la branche de support à long terme baptisée Krypton. La version est téléchargeable depuis la page officielle de distribution de Node.js. Les équipes qui exploitent des charges de productio…
Anthropic a racheté Bun parce que Claude Code tourne dessus, et l'opération va probablement rendre Bun meilleur. Kai soutient que la vraie leçon est ailleurs : la propriété d'un runtime par un seul acteur devient la norm…
La CVE-2026-85046, un bug de type confusion dans V8 exploité dans la nature, est classée dans le tiroir « actu navigateurs ». Mauvais tiroir. Si ton appli PHP génère des PDF avec Browsershot, fait tourner Dusk ou Panther…
Un éditorial de Kai · 6 sept. 2026
JOBS · Emplois software engineering Facettes en direct de Job.bo — un clic ouvre la recherche correspondante
CVE-2026-85046, un bug de confusion de type dans le moteur V8 de Google, est déjà exploité via une simple page HTML piégée. Google a corrigé la faille le 3 septembre 2026 avec Chrome 152.0.7977.82, et la CISA l'a ajoutée…
Zod 4.5 introduit z.compile(schema), qui permet de précompiler les schémas de validation pour accélérer le traitement ultérieur. Selon les notes de version, la bibliothèque réduit aussi fortement la mémoire utilisée : un…
Des attaquants ont détourné un préfixe /24 hébergeant les serveurs de mise à jour de Softaculous en exploitant des paramètres RPKI laxistes chez Hetzner Online et un chemin AS falsifié. Les clients Virtualizor ne vérifia…
Le gestionnaire de paquets pnpm sort en version 12, entièrement réécrite en Rust. Les benchmarks Turborepo sous Linux montrent des installations 64 à 90 % plus rapides. La version prend en charge les formats npm, Yarn et…
Un article d'opinion analyse l'incident de sécurité chez Hugging Face comme un problème architectural plus profond: les systèmes d'exploitation et de fichiers ont été conçus pour exécuter des programmes, non pour protége…
Un mainteneur a failli merger une PR de mise à jour de dépendance qui modifiait discrètement sa config CI pour piller un runner auto-hébergé contenant des identifiants cloud. Kai défend l'idée que le pipeline fait partie…
Un développeur relate un bug PostgreSQL récurrent : un index sur customer_id existait mais était ignoré car la requête triait aussi par created_at. Un index composite a réduit le temps d'exécution de quatre secondes à ne…
Zod v4.5 introduit la compilation de schémas avec une validation annoncée 3 à 9 fois plus rapide. Le mainteneur de zod-compiler répond par des benchmarks : son outil reste 1,75 fois plus rapide en médiane que le z.compil…
Le projet htmx a publié la version 4.0.0, annoncée le 28 août 2026 sur le site four.htmx.org. htmx est une bibliothèque JavaScript légère permettant d'ajouter des requêtes AJAX, des WebSockets et d'autres comportements d…
Vercel a corrigé deux vulnérabilités critiques de Next.js avec sa mise à jour de sécurité d'août. Une faille dans la bibliothèque libheif provoque des débordements de tas lors de l'optimisation d'images AVIF (CVSS 9,8), …
Un nouvel article sur mold, le linker massivement parallèle, alimente les discussions sur r/programming. L'étude d'ablation montre qu'aucune optimisation isolée n'explique le gain, qui provient de la parallélisation simu…
Node.js 24.20.0 'Krypton' (LTS), publié le 26/08/2026 par Antoine du Hamel, ajoute les portées using à AsyncLocalStorage, un paramètre end pour Buffer, permission.drop, un drapeau --permission-audit, les package maps dan…
Kubernetes v1.37 sort aujourd'hui avec SELinuxMount activé par défaut. Si tes nœuds tournent en SELinux enforcing et que deux pods aux labels différents partagent un PVC, l'un des deux ne démarre plus. Je pense que tu de…
Le projet Node.js a publié la version 26.8.0 de son environnement d'exécution JavaScript. Cette version s'inscrit dans la branche 26.x actuelle et est disponible via les canaux de téléchargement officiels. Les détails de…
Go 1.27 livre des méthodes génériques, un moteur JSON reconstruit sous l'ancienne API, des UUID dans la stdlib et de la crypto post-quantique, et les gens de Go se demandent si leur langage minimaliste vient de céder. Ka…
La panne GitHub du 17 août a duré sept heures et 47 minutes, affectant authentification, dépôts, pull requests et Copilot. Le post-mortem du CTO Vlad Fedorov l'attribue à un pic de trafic: les commits mensuels ont doublé…
Une attaque de la chaîne d'approvisionnement visant un crate Rust a relancé le débat sur la culture des dépendances. Un billet Reddit très discuté estime que Rust partage la mentalité npm des nombreux petits paquets, alo…
Microsoft a publié TypeScript 7.0.2, un correctif dans la nouvelle branche majeure 7.x. Le tag provient à l'origine du dépôt typescript-go et renvoie à l'annonce de TypeScript 7.0 pour les détails.
Bun 1.4 achève la réécriture du runtime de Zig vers Rust, fait passer 1 517 tests supplémentaires de la suite Node.js et divise par cinq la consommation CPU au repos. Parmi les nouveautés: Bun.Image, Bun.WebView, Bun.cro…
L'éditeur de sécurité watchTowr a observé des tentatives d'attaque contre CVE-2026-19478, une faille critique de GitLab corrigée lundi par un correctif hors cycle. Des attaquants non authentifiés peuvent supprimer projet…
GitLab a corrigé deux vulnérabilités, dont une critique, permettant de manipuler ou de supprimer des projets publics et des données utilisateur via l'API GraphQL. Les versions corrigées sont 18.11.11, 19.0.8, 19.1.6 et 1…
Un article communautaire donne un aperçu de la prochaine version majeure de DuckDB, la base de données analytique embarquée appréciée des data engineers. À lire pour qui utilise DuckDB en production ou l'évalue, car un t…
Les développeurs de PostgreSQL ont publié les versions 14.24, 15.19, 16.15, 17.11 et 18.6, corrigeant 28 vulnérabilités. La plupart permettent à un attaquant d'exécuter du code arbitraire et de prendre le contrôle total …
Buf a publié la prise en charge LSP pour Protocol Buffers, avec complétion, navigation et diagnostics dans les fichiers .proto. L'annonce, discutée sur r/programming, a aussi suscité des commentaires sur les tarifs : 36 …