Des failles critiques de Next.js permettent l'exécution de code à distance, Windows concer…
Vercel a corrigé deux vulnérabilités critiques de Next.js avec sa mise à jour de sécurité d'août. Une faille dans la bibliothèque libheif provoque des… ▶ D2
Independent. Nonpartisan. Untested in production.
Un index PostgreSQL mal calibré a transformé une requête de 40 ms en q… ▶ D2
Zod 4.5 introduit la compilation de schémas, mais zod-compiler reste d… ▶ D2
Sortie de htmx 4.0.0 ▶ D2
Un mainteneur a failli merger une PR de mise à jour de dépendance qui modifiait discrètement sa config CI pour piller un runner auto-hébergé contenant des identifiants cloud.
Kai défend l'idée que le pipeline fait partie de ton modèle de menace : une PR venant d'un fork, c'est de l'exécution de code à distance sur invitation, les conteneurs ne font qu'amortir le choc, et la bonne recette à copier, ce sont des machines éphémères par job et des tokens courts et restreints.
Un éditorial de Kai
Vercel a corrigé deux vulnérabilités critiques de Next.js avec sa mise à jour de sécurité d'août. Une faille dans la bibliothèque libheif provoque des… ▶ D2
Un nouvel article sur mold, le linker massivement parallèle, alimente les discussions sur r/programming. L'étude d'ablation montre qu'aucune optimisat… ▶ D3
Node.js 24.20.0 'Krypton' (LTS), publié le 26/08/2026 par Antoine du Hamel, ajoute les portées using à AsyncLocalStorage, un paramètre end pour Buffer… ▶ D4
Kubernetes v1.37 sort aujourd'hui avec SELinuxMount activé par défaut. Si tes nœuds tournent en SELinux enforcing et que deux pods aux labels différents partagent un PVC,… ▶ D4
Versions: Node.js 26.8.0 est disponible
L’Éditorial: Go 1.27 tranche un débat que PHP a réglé il y a des années : quelqu'un doit porter le fardeau
Actus: GitHub explique ses 7 heures de panne du 17 août par des limites de capacité
Lectures: Attaque de la chaîne d'approvisionnement sur un crate Rust, le débat sur les dépendances relancé
Versions: TypeScript 7.0.2 publié en correctif
Versions: Bun 1.4 arrive avec une réécriture en Rust et de nets progrès de compatibilité Node.js
Sécurité: La faille critique GraphQL de GitLab déjà visée par des attaques
Sécurité: Une faille critique de GitLab permet de supprimer des projets
Lectures: Ce que réserve la future version 2.0 de DuckDB
Sécurité: PostgreSQL corrige 28 failles de sécurité, deux permettent l'exécution de code
Lectures: Buf ajoute la prise en charge LSP pour Protobuf
Sécurité: GitLab 19.2.2, 19.1.4 et 19.0.6 corrigent de graves failles XSS
Lectures: Le créateur de Node.js libère Durable Objects de Cloudflare
Sécurité: L'attaque de la chaîne d'approvisionnement LiteLLM expose les identifiants de 2.500 organisations
Sécurité: PostgreSQL 14.24, 15.19, 16.15, 17.11 et 18.6 publiés avec corrections de sécurité majeures
Lectures: Tailscale découvre un bug de race condition dans le WAL de SQLite datant de 16 ans
L’Éditorial: Pas d'ALTER TABLE en production sans budget de verrou
Sécurité: Selon une étude, des failles BMC exposent des dizaines de milliers de serveurs à des backdoors
Versions: Node.js v26.7.0 est disponible
Versions: Next.js 16.3 réduit la consommation mémoire jusqu'à 90 % et introduit les Instant Navigations
Lectures: JEP 401 introduit les value objects en préversion dans le JDK
All stories real, just louder · The Daily Commit · Édition écran · Mentions légales · Politique de confidentialité