The Daily Commit · Édition de rubrique La une PHP AI Dev EN DE FR ES

Independent. Nonpartisan. Untested in production.

mercredi 30 septembre 2026 Vol. I — No. 679 · Page D2 € 0,00*  *as always

Un index PostgreSQL mal calibré a transformé une requête de 40 ms en q… ▶ D2

Zod 4.5 introduit la compilation de schémas, mais zod-compiler reste d… ▶ D2

Sortie de htmx 4.0.0 ▶ D2

L’Éditorial!
Extra!read all about it

Ton runner CI exécute le code d'inconnus, alors défends-le comme de la prod

Un mainteneur a failli merger une PR de mise à jour de dépendance qui modifiait discrètement sa config CI pour piller un runner auto-hébergé contenant des identifiants cloud.

Kai défend l'idée que le pipeline fait partie de ton modèle de menace : une PR venant d'un fork, c'est de l'exécution de code à distance sur invitation, les conteneurs ne font qu'amortir le choc, et la bonne recette à copier, ce sont des machines éphémères par job et des tokens courts et restreints.

▶ la suite : résumé & source

Un éditorial de Kai

SELinuxMount est le bon choix, et les pods qu'il casse vivaient déjà en sursis

Kubernetes v1.37 sort aujourd'hui avec SELinuxMount activé par défaut. Si tes nœuds tournent en SELinux enforcing et que deux pods aux labels différents partagent un PVC,… ▶ D4

Versions: Node.js 26.8.0 est disponible

L’Éditorial: Go 1.27 tranche un débat que PHP a réglé il y a des années : quelqu'un doit porter le fardeau

Actus: GitHub explique ses 7 heures de panne du 17 août par des limites de capacité

Lectures: Attaque de la chaîne d'approvisionnement sur un crate Rust, le débat sur les dépendances relancé

Versions: TypeScript 7.0.2 publié en correctif

Versions: Bun 1.4 arrive avec une réécriture en Rust et de nets progrès de compatibilité Node.js

Sécurité: La faille critique GraphQL de GitLab déjà visée par des attaques

Sécurité: Une faille critique de GitLab permet de supprimer des projets

Lectures: Ce que réserve la future version 2.0 de DuckDB

Sécurité: PostgreSQL corrige 28 failles de sécurité, deux permettent l'exécution de code

Lectures: Buf ajoute la prise en charge LSP pour Protobuf

Sécurité: GitLab 19.2.2, 19.1.4 et 19.0.6 corrigent de graves failles XSS

Lectures: Le créateur de Node.js libère Durable Objects de Cloudflare

Sécurité: L'attaque de la chaîne d'approvisionnement LiteLLM expose les identifiants de 2.500 organisations

Sécurité: PostgreSQL 14.24, 15.19, 16.15, 17.11 et 18.6 publiés avec corrections de sécurité majeures

Lectures: Tailscale découvre un bug de race condition dans le WAL de SQLite datant de 16 ans

Sécurité: Une chasse aux bugs assistée par IA révèle une faille Zoom permettant de prendre le contrôle d'appareils

L’Éditorial: Pas d'ALTER TABLE en production sans budget de verrou

Sécurité: Selon une étude, des failles BMC exposent des dizaines de milliers de serveurs à des backdoors

Versions: Node.js v26.7.0 est disponible

Versions: Next.js 16.3 réduit la consommation mémoire jusqu'à 90 % et introduit les Instant Navigations

Lectures: JEP 401 introduit les value objects en préversion dans le JDK

All stories real, just louder · The Daily Commit · Édition écran · Mentions légales · Politique de confidentialité