Blog
Perspectivas sobre desarrollo de software, seguridad y tecnología de nuestro equipo.

Una cuenta de backup de PostgreSQL ahora puede ejecutar código en su servidor. Parchee CVE-2026-6471.
PostgreSQL parchó CVE-2026-6471, una vulnerabilidad presente desde 2014 que permite a una cuenta REPLICATION con bajos privilegios cargar código arbitrario y tomar el control del host de la base de datos. La severidad oficial es 7,2, no crítica, porque requiere una cuenta que usan las herramientas de backup, las réplicas y los pipelines CDC. Aquí se explica cómo parchear, qué cambia la nueva lista de permitidos output_plugin_libraries, y qué cuentas de servicio auditar primero.
SQLite arrastró un error de corrupción durante 16 años. Por qué el suyo probablemente está bien y qué revisar de todos modos.
Tailscale pasó seis meses rastreando una corrupción de base de datos que resultó ser una condición de carrera de 16 años en el modo WAL de SQLite. La corrección llegó en SQLite 3.51.3, pero el trabajo real para la mayoría de los equipos es averiguar qué versión de SQLite ejecutan realmente y comprobar que sus copias de seguridad se restauran correctamente. Esto es lo que haríamos al respecto.
Redis 8.8 por fin tiene arrays nativos y un limitador de velocidad integrado. Esto es lo que puede hacer con ellos.
Redis 8.8 acaba de lanzarse con un tipo de dato array nativo e INCREX, un comando integrado de limitación de velocidad que reemplaza el Lua manual que la mayoría de los equipos utilizan hoy. Las características son genuinamente útiles, pero la decisión inteligente no es actualizar en viernes. Así es como lo abordaríamos para un cliente, y la auditoría que vale la pena hacer esta semana de todas formas.