Blog
Perspective despre dezvoltare software, securitate și tehnologie de la echipa noastră.

O vulnerabilitate Next.js în imaginile OG poate executa cod pe serverul tău. Actualizează la 16.3.6.
Vercel a lansat o actualizare de urgență pentru Next.js pe 22 septembrie pentru a remedia CVE-2026-94545, o vulnerabilitate critică de execuție de cod la distanță în `ImageResponse` Node.js din `next/og`, cu scor CVSS 9,5. Afectează aplicațiile care transmit valori controlate de vizitatori în imagini Open Graph dinamice, ceea ce descrie majoritatea configurațiilor de share card. Iată cine este expus, de ce actualizarea framework-ului singur poate să nu fie suficientă și ce să verifici azi.

Shopify renunță la React Native în favoarea Swift și Kotlin. Motivul nu este ce crezi.
Shopify își reconstruiește aplicațiile mobile în Swift și Kotlin, nu pentru că React Native era lent, ci pentru că agenții AI au schimbat costul a două baze de cod. Iată ce ar trebui să rețină echipele de mobil din asta, și trucul cu logica headless care funcționează indiferent de stiva pe care o folosești.

React 19.3 stabilizează View Transitions. Activează și Trusted Types cât ești acolo.
React 19.3 a fost lansat pe 9 septembrie 2026, promovând View Transitions și Fragment Refs la stadiul stabil și adăugând suport Trusted Types și o portiță de ieșire use(browser()). Iată ce ar trebui să facă cu asta echipele de web, securitate și mobil.

Un cont de backup PostgreSQL poate acum executa cod pe serverul tău. Aplică patch-ul CVE-2026-6471.
PostgreSQL a corectat CVE-2026-6471, o vulnerabilitate prezentă din 2014 care permite unui cont REPLICATION cu privilegii reduse să încarce cod arbitrar și să preia controlul gazdei bazei de date. Severitatea oficială este 7.2, nu critică, deoarece necesită un cont pe care instrumentele de backup, replicile și pipeline-urile CDC îl folosesc în mod curent. Iată cum să aplici patch-ul, ce schimbă noul allowlist output_plugin_libraries și ce conturi de serviciu să auditezi mai întâi.
React Native 0.87 face din Strict TypeScript API varianta implicită. Iată ordinea de actualizare.
React Native 0.87 a apărut pe 11 august și face din Strict TypeScript API valoarea implicită pentru orice proiect. Asta transformă importurile adânci în erori de tip și restructurează tipurile de ref, pe lângă suportul experimental Swift Package Manager, AGP 9 și un prag mai ridicat al lanțului de instrumente. Iată ordinea de actualizare pe care am folosi-o efectiv și un singur grep care îți spune cât de multă muncă te așteaptă.
SQLite a purtat un bug de corupție timp de 16 ani. Iată de ce al tău e probabil în regulă și ce să verifici oricum.
Tailscale a petrecut șase luni urmărind corupția bazelor de date, care s-a dovedit a fi o cursă de date veche de 16 ani din modul WAL al SQLite. Rezolvarea a ajuns în SQLite 3.51.3, dar munca reală pentru majoritatea echipelor este să afle ce versiune de SQLite rulează cu adevărat și să demonstreze că backup-urile lor se restaurează corect. Iată ce am face în privința asta.

Un prototip poluat poate intercepta traficul tău axios. Actualizează la 1.18.0.
axios tocmai a dezvăluit CVE-2026-67320, o vulnerabilitate de poluare a prototipurilor în adaptorul HTTP Node.js care poate redirecționa cererile de ieșire ale serverului tău printr-un proxy controlat de atacator și scurge credențiale prin HTTP necriptat. Este o reamintire clară că o dependență pe care abia o configurezi reprezintă tot suprafață de atac. Iată ce trebuie corectat și ce trebuie schimbat dincolo de patch.

React Compiler trece pe Rust, iar Next.js 16.3 îl poate folosi deja
Echipa React a rescris React Compiler în Rust, iar Vercel l-a integrat în Turbopack. Next.js 16.3 raportează compilarea rutelor cu 20 până la 50% mai rapidă pe calea nativă. Analizăm dacă merită să activezi flag-ul experimental și cum să îl testezi fără să riști producția.

Un singur request POST preia controlul unui site WordPress implicit. Actualizează la 7.0.2 astăzi.
WordPress tocmai a corectat wp2shell, un lanț de execuție de cod de la distanță fără autentificare din core, care transformă un singur request modificat într-o preluare completă a site-ului pe o instalare implicită. Afectează versiunile de la 6.8 la 7.0.1, iar codul de exploatare public circulă deja. Iată ce ar trebui să facă echipele web și de securitate în această săptămână și cum să verifici dacă ai fost deja afectat.

@State din SwiftUI a devenit un macro, iar Xcode 27 va strica unele build-uri
WWDC 2026 a transformat @State din SwiftUI dintr-un property wrapper într-un macro. În Xcode 27, un tipar obișnuit de inițializare nu mai compilează. Minimul App Store este încă iOS 26, deci aceasta este o sarcină pe care o poți planifica, nu o urgență, dacă începi acum.

Un bug critic în PhpSpreadsheet a trecut direct prin propriul patch
Patch-ul PhpSpreadsheet pentru un bug de deserializare phar a fost eludat printr-un path cu un slash în plus. Noua vulnerabilitate, CVE-2026-45034, are rating 9.2 critic: execuție completă de cod de la distanță pe PHP 7.x și o primitivă de citire a fișierelor pe PHP 8.x. Iată cum funcționează ocolirea și ce ar trebui să facă echipa ta săptămâna aceasta.

TypeScript 7.0 e de 10 ori mai rapid și scris în Go. Cum îl adopți fără să strici CI-ul.
Microsoft a lansat Release Candidate-ul TypeScript 7.0 pe 18 iunie 2026, iar schimbarea majoră este compilatorul însuși, acum scris în Go și de aproximativ 10 ori mai rapid decât 6.0. Este o portare, nu o rescrie de la zero, deci regulile de tip rămân aceleași. Cea mai bună abordare este să îl rulezi ca un job CI secundar acum și să îl adopți în propriul ritm.