Un mainteneur a failli merger une PR de mise à jour de dépendance qui modifiait discrètement sa config CI pour piller un runner auto-hébergé contenant des identifiants cloud. Kai défend l'idée que le pipeline fait partie…
Un développeur relate un bug PostgreSQL récurrent : un index sur customer_id existait mais était ignoré car la requête triait aussi par created_at. Un index composite a réduit le temps d'exécution de quatre secondes à ne…
Zod v4.5 introduit la compilation de schémas avec une validation annoncée 3 à 9 fois plus rapide. Le mainteneur de zod-compiler répond par des benchmarks : son outil reste 1,75 fois plus rapide en médiane que le z.compil…
Le projet htmx a publié la version 4.0.0, annoncée le 28 août 2026 sur le site four.htmx.org. htmx est une bibliothèque JavaScript légère permettant d'ajouter des requêtes AJAX, des WebSockets et d'autres comportements d…
Vercel a corrigé deux vulnérabilités critiques de Next.js avec sa mise à jour de sécurité d'août. Une faille dans la bibliothèque libheif provoque des débordements de tas lors de l'optimisation d'images AVIF (CVSS 9,8), …
Un nouvel article sur mold, le linker massivement parallèle, alimente les discussions sur r/programming. L'étude d'ablation montre qu'aucune optimisation isolée n'explique le gain, qui provient de la parallélisation simu…
Node.js 24.20.0 'Krypton' (LTS), publié le 26/08/2026 par Antoine du Hamel, ajoute les portées using à AsyncLocalStorage, un paramètre end pour Buffer, permission.drop, un drapeau --permission-audit, les package maps dan…
Kubernetes v1.37 sort aujourd'hui avec SELinuxMount activé par défaut. Si tes nœuds tournent en SELinux enforcing et que deux pods aux labels différents partagent un PVC, l'un des deux ne démarre plus. Je pense que tu de…
Le projet Node.js a publié la version 26.8.0 de son environnement d'exécution JavaScript. Cette version s'inscrit dans la branche 26.x actuelle et est disponible via les canaux de téléchargement officiels. Les détails de…
Go 1.27 livre des méthodes génériques, un moteur JSON reconstruit sous l'ancienne API, des UUID dans la stdlib et de la crypto post-quantique, et les gens de Go se demandent si leur langage minimaliste vient de céder. Ka…
La panne GitHub du 17 août a duré sept heures et 47 minutes, affectant authentification, dépôts, pull requests et Copilot. Le post-mortem du CTO Vlad Fedorov l'attribue à un pic de trafic: les commits mensuels ont doublé…
Une attaque de la chaîne d'approvisionnement visant un crate Rust a relancé le débat sur la culture des dépendances. Un billet Reddit très discuté estime que Rust partage la mentalité npm des nombreux petits paquets, alo…
Microsoft a publié TypeScript 7.0.2, un correctif dans la nouvelle branche majeure 7.x. Le tag provient à l'origine du dépôt typescript-go et renvoie à l'annonce de TypeScript 7.0 pour les détails.
Bun 1.4 achève la réécriture du runtime de Zig vers Rust, fait passer 1 517 tests supplémentaires de la suite Node.js et divise par cinq la consommation CPU au repos. Parmi les nouveautés: Bun.Image, Bun.WebView, Bun.cro…
L'éditeur de sécurité watchTowr a observé des tentatives d'attaque contre CVE-2026-19478, une faille critique de GitLab corrigée lundi par un correctif hors cycle. Des attaquants non authentifiés peuvent supprimer projet…
GitLab a corrigé deux vulnérabilités, dont une critique, permettant de manipuler ou de supprimer des projets publics et des données utilisateur via l'API GraphQL. Les versions corrigées sont 18.11.11, 19.0.8, 19.1.6 et 1…
Un article communautaire donne un aperçu de la prochaine version majeure de DuckDB, la base de données analytique embarquée appréciée des data engineers. À lire pour qui utilise DuckDB en production ou l'évalue, car un t…
Les développeurs de PostgreSQL ont publié les versions 14.24, 15.19, 16.15, 17.11 et 18.6, corrigeant 28 vulnérabilités. La plupart permettent à un attaquant d'exécuter du code arbitraire et de prendre le contrôle total …
Buf a publié la prise en charge LSP pour Protocol Buffers, avec complétion, navigation et diagnostics dans les fichiers .proto. L'annonce, discutée sur r/programming, a aussi suscité des commentaires sur les tarifs : 36 …
GitLab a publié les versions correctives 19.2.2, 19.1.4 et 19.0.6 avec d'importants correctifs de sécurité. Elles comblent notamment des vulnérabilités de cross-site scripting dont les scores CVSS les classent comme risq…
Ryan Dahl a publié Durable Objects en tant que technologie open source, les détachant de la plateforme Cloudflare. Cette initiative permet aux développeurs de déployer des charges de travail stateful distribuées mondiale…
Un outil de développement d'IA compromis a révélé des téraoctets d'identifiants de plus de 2.500 organisations, dont Microsoft, Amazon, Nvidia et Salesforce. L'attaque a affecté 434.000 pipelines CI/CD pendant une fenêtr…
PostgreSQL a publié quatre versions de maintenance et une bêta corrigeant 33 vulnérabilités de sécurité et de nombreux bogues fonctionnels. Les correctifs clés incluent des restrictions sur les plugins de décodage logiqu…
En enquêtant sur des incidents de corruption de données dans son infrastructure, Tailscale a découvert une race condition latente dans la gestion du write-ahead log (WAL) de SQLite. Ce bug, qui remonte à plus de 16 ans, …
Des chercheurs d'A Security ont utilisé des modèles d'IA publics avec moins de 20 requêtes pour découvrir des failles Zoom dans le protocole d'annotation du partage d'écran. Désormais corrigées, elles permettaient à tout…
Un article récent sur Medium déroule une panne Postgres classique : un ajout de colonne trivial se retrouve coincé derrière une longue lecture et prend toute la table en otage. Le remède est connu, peu coûteux, et presqu…
À la conférence Black Hat, le fondateur de runZero, HD Moore, a présenté plus d'une douzaine de vulnérabilités dans les contrôleurs BMC de HPE, Supermicro, Dell, Lenovo, Huawei et d'autres. Des analyses montrent que plus…
Node.js v26.7.0 est désormais disponible via les canaux de distribution du projet. Cette version poursuit la lignée v26 du runtime JavaScript, avec le lot habituel de correctifs et de mises à jour de dépendances. Les dét…
Vercel publie Next.js 16.3 : grâce au Disk Caching et à la Memory Eviction, Turbopack consomme jusqu'à 90 % de RAM en moins en mode dev. La version ajoute aussi les Instant Navigations et un compilateur React expérimenta…
Le JEP 401 du projet Valhalla, consacré aux value objects, entre en phase d'intégration dans le JDK en tant que fonctionnalité en préversion. Les value objects doivent permettre de déclarer des instances immuables sans i…