Blog
Einblicke in Softwareentwicklung, Sicherheit und Technologie von unserem Team.

Ein Next.js OG-Image-Bug kann Code auf Ihrem Server ausführen. Aktualisieren Sie auf 16.3.6.
Vercel hat am 22. September ein außerplanmäßiges Next.js-Update veröffentlicht, um CVE-2026-94545 zu schließen – einen kritischen Remote Code Execution-Bug im Node.js-`ImageResponse` aus `next/og` mit einem CVSS-Score von 9,5. Betroffen sind nur Apps, die besucherkontrollierte Werte in dynamische Open Graph-Bilder einspeisen, aber das trifft auf die meisten Share-Card-Setups zu. Hier erfahren Sie, wer gefährdet ist, warum das Patchen des Frameworks allein möglicherweise nicht ausreicht und was Sie heute prüfen sollten.

React 19.3: View Transitions stabil – Trusted Types aktivieren
React 19.3 wurde am 9. September 2026 veröffentlicht und stufte View Transitions und Fragment Refs auf stabil hoch, ergänzt um Trusted-Types-Unterstützung und ein use(browser())-Ausstiegsleck. Hier erfahren Sie, was Web-, Sicherheits- und Mobile-Teams damit konkret anfangen sollten.

React Compiler wechselt zu Rust – und Next.js 16.3 kann ihn schon nutzen
Das React-Team hat den React Compiler in Rust neu geschrieben, und Vercel hat ihn in Turbopack integriert. Next.js 16.3 meldet 20 bis 50 % schnellere Route-Kompilierung auf dem nativen Pfad. Wir erklären, ob es sich lohnt, das experimentelle Flag zu aktivieren, und wie Sie es testen können, ohne die Produktion zu riskieren.

TypeScript 7.0 ist 10-mal schneller und in Go geschrieben. So übernehmen Sie es, ohne CI zu brechen.
Microsoft hat am 18. Juni 2026 den TypeScript 7.0 Release Candidate veröffentlicht. Die große Neuerung ist der Compiler selbst – jetzt in Go geschrieben und etwa 10-mal schneller als Version 6.0. Es handelt sich um eine Portierung, nicht um ein Neuschreiben, sodass die Typregeln dieselben bleiben. Der kluge Schritt ist es, ihn jetzt als Shadow-CI-Job zu betreiben und ihn zu einem selbst gewählten Zeitpunkt zu übernehmen.

Next.js hat 13 Sicherheitslücken geschlossen. Self-hosted Teams tragen die größte Last.
Vercel hat am 7. Mai ein koordiniertes Sicherheitsrelease veröffentlicht: 13 Next.js- und React-Server-Components-Advisories zu DoS, SSRF, Cache-Poisoning und Middleware-Bypasses im App Router. Self-hosted Teams, die Node betreiben, sind am stärksten betroffen. Die eigentliche Erkenntnis: Middleware war nie eine Autorisierungsgrenze.

Ein Chrome-Zero-Day wird gerade aktiv ausgenutzt. Was Ihr Entwicklungsteam jetzt wirklich tun sollte.
CVE-2026-3910 zielt auf Chromes V8-JavaScript-Engine und wird bereits in echten Angriffen eingesetzt. Betroffen ist jeder Chromium-basierte Browser, den Ihr Team verwendet. Wir erklären, was passiert ist, warum das weit über „Chrome einfach updaten" hinausgeht – und welche praktischen Schritte die meisten Teams noch immer überspringen.
Laravels AI-SDK ist da. Sechs Zero-Days auch. Das ist jetzt wichtig.
Laravel hat ein offizielles AI-SDK mit einheitlicher Anbieterunterstützung und einem Agent-Pattern veröffentlicht. Gleichzeitig behebt Microsofts Februar-Patch-Tuesday sechs aktiv ausgenutzte Zero-Days. Wir erklären, was beides für Entwicklungsteams jetzt bedeutet.
Laravel hat ein offizielles AI SDK veröffentlicht. Das bedeutet es wirklich für Ihr Team.
Laravel hat am 5. Februar sein offizielles AI SDK veröffentlicht und gibt PHP-Entwicklern damit eine einheitliche Möglichkeit, mit OpenAI, Anthropic, Gemini und anderen Anbietern zu arbeiten. Wir erklären, worauf es ankommt, wo Vorsicht geboten ist und ob Sie es jetzt einsetzen sollten.

Laravel veröffentlicht ein AI SDK, Apple öffnet Xcode für autonome Agenten – und wir haben dazu eine Meinung
Diese Woche hat Laravel ein offizielles AI SDK veröffentlicht, das mehrere KI-Anbieter hinter einer einheitlichen API vereint. Wenige Tage zuvor erschien Apples Xcode 26.3 mit integrierter Unterstützung für autonome Coding-Agenten von Anthropic und OpenAI. Hier erfahren Sie, was beide Schritte für Entwicklungsteams bedeuten.

Wenn es keine Breaking News gibt: Worauf sich Entwicklungsteams stattdessen konzentrieren sollten
Manchmal ist die größte Tech-Story, dass es keine gibt. Hier erfahren Sie, was Ihr Entwicklungsteam priorisieren sollte, wenn der Nachrichtenzyklus ruhig wird.

Symfonys duale Release-Strategie: Warum identische Features mit unterschiedlichen PHP-Anforderungen alles ändern
Symfony 7.4 LTS und 8.0 starteten gleichzeitig mit identischen Features, aber unterschiedlichen PHP-Anforderungen. Diese strategische Verschiebung zwingt Teams, zwischen langfristiger Stabilität und moderner Performance zu wählen.

Die PHP-Framework-Kriege werden wieder interessant
Die Symfony 8.1-Entwicklung nimmt Fahrt auf, während der Newcomer Doppar das Laravel-Symfony-Duopol herausfordert. Was das für Entwicklungsteams bedeutet, die ihren nächsten Stack wählen.