Blog
Perspectives sur le développement logiciel, la sécurité et la technologie de notre équipe.

Un bug dans les images OG de Next.js peut exécuter du code sur votre serveur. Mettez à jour vers la 16.3.6.
Vercel a publié une mise à jour exceptionnelle de Next.js le 22 septembre pour corriger CVE-2026-94545, une faille critique d'exécution de code à distance dans `ImageResponse` de Node.js via `next/og`, notée CVSS 9,5. Elle ne touche que les applications qui injectent des valeurs contrôlées par le visiteur dans des images Open Graph dynamiques, mais c'est exactement ce que font la plupart des systèmes de cartes de partage. Voici qui est exposé, pourquoi mettre à jour le framework seul peut ne pas suffire, et ce qu'il faut vérifier aujourd'hui.

Shopify abandonne React Native pour Swift et Kotlin. La raison n'est pas celle que vous pensez.
Shopify reconstruit ses applications mobiles en Swift et Kotlin, non pas parce que React Native était lent, mais parce que les agents IA ont changé le coût de deux bases de code. Voici ce que les équipes mobiles devraient vraiment en retenir, et l'astuce de la logique headless qui fonctionne quelle que soit la pile technologique utilisée.

React 19.3 stabilise les View Transitions. Activez les Trusted Types pendant que vous y êtes.
React 19.3 est sorti le 9 septembre 2026, promouvant les View Transitions et les Fragment Refs en version stable, et ajoutant le support des Trusted Types ainsi qu'une échappatoire use(browser()). Voici ce que les équipes web, sécurité et mobile devraient concrètement en faire.

Un compte de sauvegarde PostgreSQL peut désormais exécuter du code sur votre serveur. Corrigez CVE-2026-6471.
PostgreSQL a corrigé CVE-2026-6471, une faille présente depuis 2014 qui permet à un compte REPLICATION à faibles privilèges de charger du code arbitraire et de prendre le contrôle de l'hôte de base de données. La sévérité officielle est de 7,2, pas critique, car elle nécessite un compte utilisé par les outils de sauvegarde, les répliques et les pipelines CDC. Voici comment appliquer le correctif, ce que change la nouvelle liste blanche output_plugin_libraries, et quels comptes de service auditer en premier.
React Native 0.87 fait de la Strict TypeScript API le défaut. Voici l'ordre de mise à jour.
React Native 0.87 est sorti le 11 août et fait de la Strict TypeScript API le défaut pour tous les projets. Cela transforme les imports profonds en erreurs de type et modifie les types de ref, en plus du support expérimental de Swift Package Manager, d'AGP 9 et d'un plancher d'outillage plus élevé. Voici l'ordre de mise à jour que nous utiliserions, et le grep qui vous indique l'ampleur du travail qui vous attend.
SQLite a traîné un bug de corruption pendant 16 ans. Voici pourquoi vous n'êtes probablement pas touché, et ce qu'il faut vérifier quand même.
Tailscale a passé six mois à traquer une corruption de base de données qui s'est avérée être une course de données vieille de 16 ans dans le mode WAL de SQLite. Le correctif est arrivé dans SQLite 3.51.3, mais le vrai travail pour la plupart des équipes consiste à savoir quelle version de SQLite elles utilisent réellement et à prouver que leurs sauvegardes se restaurent correctement. Voici ce que nous ferions à ce sujet.

Un prototype pollué peut détourner votre trafic axios. Passez à la version 1.18.0.
axios vient de divulguer CVE-2026-67320, une faille de pollution de prototype dans son adaptateur HTTP Node.js qui peut rediriger les requêtes sortantes de votre serveur via un proxy contrôlé par un attaquant et exposer des identifiants en clair. C'est un rappel cinglant qu'une dépendance que vous configurez à peine reste une surface d'attaque. Voici ce qu'il faut corriger, et ce qu'il faut changer au-delà du correctif.

Le React Compiler passe en Rust, et Next.js 16.3 peut déjà l'utiliser
L'équipe React a réécrit le React Compiler en Rust, et Vercel l'a intégré à Turbopack. Next.js 16.3 annonce une compilation des routes 20 à 50 % plus rapide sur le chemin natif. Nous examinons si l'option expérimentale vaut la peine d'être activée et comment la tester sans risquer la production.

Une requête POST suffit à compromettre un site WordPress par défaut. Patchez vers la 7.0.2 sans attendre.
WordPress vient de corriger wp2shell, une chaîne d'exécution de code à distance non authentifiée dans le core qui transforme une seule requête en prise de contrôle totale d'un site par défaut. Elle affecte les versions 6.8 à 7.0.1, et le code d'exploit public circule déjà. Voici ce que les équipes web et sécurité doivent faire cette semaine, et comment vérifier si vous avez déjà été compromis.

Le @State de SwiftUI est désormais une macro, et Xcode 27 va casser certains de vos builds
WWDC 2026 a transformé le @State de SwiftUI, le faisant passer de property wrapper à macro. Dans Xcode 27, un pattern d'initialisation courant ne compile plus. Le plancher de l'App Store étant toujours iOS 26, c'est une tâche à planifier, pas une urgence — à condition de commencer maintenant.

Un bug critique de PhpSpreadsheet a contourné son propre correctif
Le correctif de PhpSpreadsheet pour un bug de désérialisation phar a été contourné avec un chemin contenant un slash supplémentaire. La nouvelle faille, CVE-2026-45034, est une vulnérabilité critique de niveau 9,2 : exécution de code à distance complète sur PHP 7.x et une primitive de lecture de fichier sur PHP 8.x. Voici comment fonctionne le contournement et ce que votre équipe devrait faire cette semaine.

TypeScript 7.0 est 10x plus rapide et écrit en Go. Voici comment l'adopter sans casser votre CI.
Microsoft a publié le Release Candidate de TypeScript 7.0 le 18 juin 2026, et le grand changement, c'est le compilateur lui-même, désormais écrit en Go et environ 10 fois plus rapide que la version 6.0. Il s'agit d'un portage plutôt que d'une réécriture, donc les règles de typage restent les mêmes. La bonne approche est de l'exécuter comme un job CI fantôme dès maintenant et de l'adopter à votre propre rythme.