Une attaque de la chaîne d'approvisionnement visant un crate Rust a relancé le débat sur la culture des dépendances. Un billet Reddit très discuté estime que Rust partage la mentalité npm des nombreux petits paquets, alo…
Microsoft a publié TypeScript 7.0.2, un correctif dans la nouvelle branche majeure 7.x. Le tag provient à l'origine du dépôt typescript-go et renvoie à l'annonce de TypeScript 7.0 pour les détails.
Bun 1.4 achève la réécriture du runtime de Zig vers Rust, fait passer 1 517 tests supplémentaires de la suite Node.js et divise par cinq la consommation CPU au repos. Parmi les nouveautés: Bun.Image, Bun.WebView, Bun.cro…
L'éditeur de sécurité watchTowr a observé des tentatives d'attaque contre CVE-2026-19478, une faille critique de GitLab corrigée lundi par un correctif hors cycle. Des attaquants non authentifiés peuvent supprimer projet…
GitLab a corrigé deux vulnérabilités, dont une critique, permettant de manipuler ou de supprimer des projets publics et des données utilisateur via l'API GraphQL. Les versions corrigées sont 18.11.11, 19.0.8, 19.1.6 et 1…
Un article communautaire donne un aperçu de la prochaine version majeure de DuckDB, la base de données analytique embarquée appréciée des data engineers. À lire pour qui utilise DuckDB en production ou l'évalue, car un t…
Les développeurs de PostgreSQL ont publié les versions 14.24, 15.19, 16.15, 17.11 et 18.6, corrigeant 28 vulnérabilités. La plupart permettent à un attaquant d'exécuter du code arbitraire et de prendre le contrôle total …
Buf a publié la prise en charge LSP pour Protocol Buffers, avec complétion, navigation et diagnostics dans les fichiers .proto. L'annonce, discutée sur r/programming, a aussi suscité des commentaires sur les tarifs : 36 …
GitLab a publié les versions correctives 19.2.2, 19.1.4 et 19.0.6 avec d'importants correctifs de sécurité. Elles comblent notamment des vulnérabilités de cross-site scripting dont les scores CVSS les classent comme risq…
Ryan Dahl a publié Durable Objects en tant que technologie open source, les détachant de la plateforme Cloudflare. Cette initiative permet aux développeurs de déployer des charges de travail stateful distribuées mondiale…
Un outil de développement d'IA compromis a révélé des téraoctets d'identifiants de plus de 2.500 organisations, dont Microsoft, Amazon, Nvidia et Salesforce. L'attaque a affecté 434.000 pipelines CI/CD pendant une fenêtr…
PostgreSQL a publié quatre versions de maintenance et une bêta corrigeant 33 vulnérabilités de sécurité et de nombreux bogues fonctionnels. Les correctifs clés incluent des restrictions sur les plugins de décodage logiqu…
En enquêtant sur des incidents de corruption de données dans son infrastructure, Tailscale a découvert une race condition latente dans la gestion du write-ahead log (WAL) de SQLite. Ce bug, qui remonte à plus de 16 ans, …
Des chercheurs d'A Security ont utilisé des modèles d'IA publics avec moins de 20 requêtes pour découvrir des failles Zoom dans le protocole d'annotation du partage d'écran. Désormais corrigées, elles permettaient à tout…
Un article récent sur Medium déroule une panne Postgres classique : un ajout de colonne trivial se retrouve coincé derrière une longue lecture et prend toute la table en otage. Le remède est connu, peu coûteux, et presqu…
À la conférence Black Hat, le fondateur de runZero, HD Moore, a présenté plus d'une douzaine de vulnérabilités dans les contrôleurs BMC de HPE, Supermicro, Dell, Lenovo, Huawei et d'autres. Des analyses montrent que plus…
Node.js v26.7.0 est désormais disponible via les canaux de distribution du projet. Cette version poursuit la lignée v26 du runtime JavaScript, avec le lot habituel de correctifs et de mises à jour de dépendances. Les dét…
Vercel publie Next.js 16.3 : grâce au Disk Caching et à la Memory Eviction, Turbopack consomme jusqu'à 90 % de RAM en moins en mode dev. La version ajoute aussi les Instant Navigations et un compilateur React expérimenta…
Le JEP 401 du projet Valhalla, consacré aux value objects, entre en phase d'intégration dans le JDK en tant que fonctionnalité en préversion. Les value objects doivent permettre de déclarer des instances immuables sans i…
Un ver a propagé un voleur d'identifiants identique à travers neuf organisations npm indépendantes en environ 30 minutes, touchant notamment keyv et cacheable. Des bibliothèques d'authentification sont affectées, et un m…
Node.js a publié deux nouvelles versions : v26.6.0 dans la branche courante et v24.19.0, dernière mise à jour de la branche LTS Krypton. Les deux versions sont disponibles via les canaux de publication officiels et l'arc…
La RFC 10008 nous donne enfin une méthode HTTP qui transporte un corps tout en restant sûre et idempotente. La spec est solide et courte. Mais que QUERY devienne réel ou non se joue dans les configs nginx, les listes de …
TypeScript 7, publié le 8 juillet 2026, remplace le compilateur par une implémentation en Go et accélère nettement les builds, selon l'article. Celui-ci signale trois changements cassants que la plupart des équipes renco…
Vercel Labs a publié scriptc, un compilateur open source qui transforme TypeScript directement en exécutables natifs, sans moteur JavaScript. Les premiers benchmarks montrent des démarrages bien plus rapides, des binaire…
GitHub a ouvert les pull requests empilées en aperçu public. Cette fonctionnalité découpe les grosses modifications en une série ordonnée de petites pull requests ciblées, facilitant les revues. Les chaînes de PR dépenda…
Visual Studio Code 1.131 introduit un service de dictée intégré et expérimental pour le chat, l'éditeur et le terminal, basé sur le modèle Nemotron fonctionnant hors ligne, rendant l'extension Speech inutile. La conversa…
Le projet Node.js a publié Node.js 22.23.2 (LTS « Jod »), une version de sécurité corrigeant dix CVE — dont trois de gravité élevée — touchant HTTP/2, le modèle de permissions, HTTPS, DNS et zlib.
JetBrains a corrigé CVE-2026-63077, une vulnérabilité critique (CVSS 9,8) dans le protocole de polling des agents de TeamCity, affectant toutes les versions on-premises. Les attaquants peuvent contourner l'authentificati…
Vercel Labs a publié scriptc, un compilateur open source qui transforme du TypeScript ordinaire en petits exécutables natifs, sans Node, V8 ni moteur JavaScript. Les binaires statiques démarrent en environ 2,4 ms pour 17…
Claude Code, Cursor, Codex et Grok Build, tout juste passé open source, écrivent désormais du code à toute vitesse. Un preprint de juillet testant 86 développeurs Python montre qu'on est mauvais pour repérer le mauvais c…