Blog

Approfondimenti sullo sviluppo software, sicurezza e tecnologia dal nostro team.

Visualizzazione articoli con tagtech-news

Un bug OG-image di Next.js può eseguire codice sul tuo server. Aggiorna alla 16.3.6.

Il 22 settembre Vercel ha rilasciato un aggiornamento straordinario di Next.js per correggere CVE-2026-94545, un bug critico di esecuzione remota di codice in `ImageResponse` Node.js di `next/og`, con punteggio CVSS 9.5. Riguarda solo le app che inseriscono valori controllati dai visitatori nelle immagini Open Graph dinamiche, ma questa è la configurazione della maggior parte delle share card. Ecco chi è esposto, perché aggiornare solo il framework potrebbe non essere sufficiente, e cosa verificare oggi.

Shopify abbandona React Native per Swift e Kotlin. Il motivo non è quello che pensi.

Shopify sta ricostruendo le sue app mobile in Swift e Kotlin, non perché React Native fosse lento, ma perché gli agenti AI hanno cambiato il costo di due codebase. Ecco cosa i team mobile dovrebbero davvero imparare da questo, e il trucco della logica headless che funziona con qualsiasi stack.

React 19.3 rende le View Transitions stabili. Attiva i Trusted Types mentre ci sei.

React 19.3 è uscito il 9 settembre 2026, promuovendo View Transitions e Fragment Refs a stabili e aggiungendo il supporto ai Trusted Types e una via d'uscita use(browser()). Ecco cosa devono concretamente fare i team web, di sicurezza e mobile.

Un account di backup PostgreSQL può ora eseguire codice sul server. Applica la patch CVE-2026-6471.

PostgreSQL ha corretto CVE-2026-6471, una vulnerabilità presente dal 2014 che consente a un account REPLICATION con privilegi limitati di caricare codice arbitrario e prendere il controllo dell'host del database. La severità ufficiale è 7,2, non critica, perché richiede un account usato da strumenti di backup, repliche e pipeline CDC. Ecco come applicare la patch, cosa cambia con la nuova allowlist output_plugin_libraries e quali account di servizio controllare per primi.

React Native 0.87 rende la Strict TypeScript API predefinita. Ecco l'ordine di aggiornamento.

React Native 0.87 è uscito l'11 agosto e rende la Strict TypeScript API predefinita per ogni progetto. Questo trasforma le importazioni profonde in errori di tipo e ridefinisce i tipi ref, oltre al supporto sperimentale per Swift Package Manager, AGP 9 e un requisito minimo degli strumenti più elevato. Ecco l'ordine di aggiornamento che useremmo concretamente e il singolo grep che vi dice quanto lavoro vi aspetta.

SQLite ha portato un bug di corruzione per 16 anni. Ecco perché probabilmente il tuo è a posto, e cosa controllare comunque.

Tailscale ha trascorso sei mesi a inseguire una corruzione del database rivelatasi essere una race condition di 16 anni nella modalità WAL di SQLite. La correzione è arrivata in SQLite 3.51.3, ma il vero lavoro per la maggior parte dei team è scoprire quale versione di SQLite stanno effettivamente usando e verificare che i backup si ripristinino correttamente. Ecco cosa faremmo a riguardo.

Un prototipo contaminato può dirottare il traffico axios. Aggiorna alla versione 1.18.0.

axios ha appena divulgato CVE-2026-67320, una vulnerabilità di prototype pollution nel suo adattatore HTTP per Node.js che può reindirizzare le richieste in uscita del server attraverso un proxy controllato da un attaccante e far trapelare le credenziali in chiaro via HTTP. Un promemoria chiaro che una dipendenza che configuri appena è comunque una superficie d'attacco. Ecco cosa correggere e cosa cambiare oltre alla patch.

Il React Compiler passa a Rust, e Next.js 16.3 può già usarlo

Il team di React ha riscritto il React Compiler in Rust, e Vercel lo ha integrato in Turbopack. Next.js 16.3 riporta una compilazione dei percorsi dal 20 al 50% più veloce sulla via nativa. Analizziamo se vale la pena attivare il flag sperimentale e come testarlo senza rischiare la produzione.

Una sola richiesta POST ora controlla un sito WordPress predefinito. Aggiorna alla 7.0.2 oggi.

WordPress ha appena rilasciato una patch per wp2shell, una catena di esecuzione remota di codice non autenticata nel core che trasforma una singola richiesta in una compromissione completa di un'installazione predefinita. Colpisce le versioni dalla 6.8 alla 7.0.1, e il codice di exploit pubblico è già in circolazione. Ecco cosa devono fare questa settimana i team web e di sicurezza, e come verificare se siete già stati colpiti.

Il @State di SwiftUI è diventato una macro, e Xcode 27 romperà alcune build

Il WWDC 2026 ha trasformato il @State di SwiftUI da property wrapper in macro. In Xcode 27, un pattern di init comune ora non compila più. La soglia minima dell'App Store è ancora iOS 26, quindi si tratta di un'attività pianificabile, non di un'emergenza, se si comincia adesso.

Un bug critico di PhpSpreadsheet ha aggirato la sua stessa patch

La correzione di PhpSpreadsheet per un bug di deserializzazione phar è stata aggirata con un percorso contenente uno slash in più. La nuova vulnerabilità, CVE-2026-45034, è critica con punteggio 9,2: esecuzione remota di codice completa su PHP 7.x e una primitiva di lettura file su PHP 8.x. Ecco come funziona il bypass e cosa dovrebbe fare il vostro team questa settimana.

TypeScript 7.0 è 10 volte più veloce e scritto in Go. Ecco come adottarlo senza rompere la CI.

Microsoft ha rilasciato il Release Candidate di TypeScript 7.0 il 18 giugno 2026, e la grande novità è il compilatore stesso, ora scritto in Go e circa 10 volte più veloce di 6.0. Si tratta di un porting piuttosto che di una riscrittura, quindi le regole sui tipi rimangono le stesse. La mossa intelligente è eseguirlo come job CI shadow adesso e adottarlo secondo i propri tempi.