EL/PISUIKA
MongoDB corrige 24 fallas de servidor mientras Vite y Prisma avanzan sus próximas versiones Desarrollo 2026-09-10 https://elpisuika.com/dev/2026-09-10.og.png Desarrollo 2026-09
2026-09-10 · DESARROLLO · Edición del 10 de setiembre de 2026
Desarrollo →

MongoDB corrige 24 fallas de servidor mientras Vite y Prisma avanzan sus próximas versiones

MongoDB corrigió 24 vulnerabilidades de su servidor, una de ellas crítica y capaz de dejar la autorización desactivada al iniciar; Cloudflare workerd llegó a 30 días consecutivos de lanzamientos; Vite publicó la versión estable 8.3.0 tras un ciclo de beta de tres días; Supabase CLI extrajo sus comandos experimentales de stack a un paquete separado que corrigió horas después; Node.js publicó la versión 26.8.2 de su rama de desarrollo activo; y Prisma avanzó a la novena versión candidata de su ORM 8.

01
24 avisos
Vulnerabilidades de MongoDB Server publicadas el mismo día, el 8 de setiembre de 2026, una de ellas crítica con 9.2 de 10 en CVSS
02
30 días
Racha de lanzamientos consecutivos de Cloudflare workerd, sostenida sin interrupciones desde el 12 de agosto
03
Vite 8.3.0
Versión estable publicada esta mañana, que cerró en tres días el ciclo de beta abierto el lunes con integración de devtools
7 historias · 10 de septiembre de 2026 ← volver a portada
01
N.º 01 CVE crítico · MongoDB

MongoDB corrige falla que deja la autorización desactivada al iniciar

La vulnerabilidad CVE-2026-82067, con 9.2 de 10 en la escala CVSS, permite a un atacante sin autenticación ejecutar cualquier operación administrativa cuando el servidor arranca con un error de mayúsculas en su validación de configuración.

El catálogo de avisos de seguridad de GitHub publicó, el 8 de setiembre de 2026, 24 avisos sobre MongoDB Server, encabezados por CVE-2026-82067 —identificado como GHSA-rg3j-hvqv-ccpr y calificado con 9.2 de 10 en la escala CVSS versión 4—, según el propio catálogo. La falla, catalogada bajo CWE-178 (manejo incorrecto de sensibilidad a mayúsculas), describe un error en el componente de validación de configuración que puede dejar el subsistema de autorización en su estado de fábrica desactivado durante el arranque del servidor; en esa condición, cualquier usuario sin autenticar con acceso de red al despliegue puede ejecutar operaciones administrativas arbitrarias, con impacto total sobre la confidencialidad, integridad y disponibilidad de los datos, de acuerdo con el aviso. La falla afecta a las versiones 8.3.0 a 8.3.8, 8.0.0 a 8.0.29 y 7.0.0 a 7.0.40, y se corrige en las versiones 8.3.9, 8.0.30 y 7.0.41, según SecurityOnline, que documentó el lote completo de avisos. De los otros 23 avisos publicados el mismo día, dos alcanzan 8.7 en la escala CVSS: CVE-2026-82075, que permite a un cliente sin autenticar agotar el procesador del enrutador (router) de un clúster fragmentado (sharded), y CVE-2026-82064, que puede colapsar miembros de un conjunto de réplicas sin necesidad de iniciar sesión, según el mismo catálogo. El matiz que conviene hacer explícito: la condición crítica de CVE-2026-82067 requiere una combinación específica en la validación de mayúsculas y minúsculas de la configuración —no todo despliegue con autorización activada queda expuesto por igual—, y MongoDB no ha confirmado explotación activa de ninguna de las 24 fallas al cierre de esta edición. Aun así, que 24 avisos —incluido uno con impacto total sobre confidencialidad, integridad y disponibilidad— salieran publicados el mismo día es inusual incluso para un proyecto con el ritmo de parches habitual de MongoDB. Costa Rica no publica cifras propias de despliegues de MongoDB, pero la base de datos es una de las más usadas por bancos y startups de zonas francas tecnológicas locales que necesitan un modelo de documentos flexible; equipos que operan MongoDB Server en las ramas 7.0, 8.0 u 8.3 deberían confirmar hoy mismo que corren las versiones 7.0.41, 8.0.30 u 8.3.9 o posteriores, dado que la falla más severa no exige que un atacante tenga ninguna credencial.

24 avisos
Vulnerabilidades de MongoDB Server publicadas el mismo día, el 8 de setiembre de 2026, según el catálogo de avisos de GitHub
02
N.º 02 DevOps · Cloudflare Workers

cat /feed/devopscloudflareworkers.md

Cloudflare workerd alcanza 30 días de lanzamientos diarios seguidos

La versión 1.20260910.1, publicada esta madrugada, extiende a 30 la racha diaria de lanzamientos del motor de Cloudflare Workers y suma mejoras de manejo de errores y compatibilidad con ThreadSanitizer en Rust y C++.

> Cloudflare publicó, el 10 de setiembre de 2026 a la 01:06 UTC, la versión 1.20260910.1 de workerd, el motor de ejecución de Cloudflare Workers, según el registro oficial de lanzamientos del proyecto en GitHub. La entrega traslada el enrutamiento de Sentry para errores de SQLite hacia los detalles de la excepción, actualiza la librería capnp-cpp, retira la etiqueta experimental de auto_grpc_convert y corrige varios defectos de la especificación de streams, además de ampliar la compatibilidad con ThreadSanitizer (tsan) tanto en el código Rust como en el C++ del proyecto, de acuerdo con el mismo registro. Es la trigésima entrega consecutiva de la racha diaria de lanzamientos de workerd, sostenida sin interrupciones desde el 12 de agosto.

> La entrega de ayer, la 1.20260909.1, había llevado el motor JavaScript V8 a la versión 15.3 y sumado métricas de reintento para Durable Objects, según el mismo registro —un cambio de fondo verificable, a diferencia de otras entregas de la racha que solo documentan ajustes internos de compilación sin efecto declarado en el comportamiento del runtime—. Treinta días de lanzamientos diarios sin interrupción no equivalen a treinta cambios de igual peso: la mayoría de las entregas de esta racha, incluida la de hoy, combina correcciones puntuales y trabajo de infraestructura interna, y solo un subconjunto —como la actualización de V8 de ayer— altera el comportamiento observable de los Workers que corren sobre el motor.

> La información de esta nota proviene únicamente del registro oficial de lanzamientos de Cloudflare Workerd en GitHub, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de tráfico servido por Cloudflare Workers, pero equipos locales de zonas francas tecnológicas que despliegan sobre la plataforma no necesitan ninguna acción con esta versión, dado que no hay cambios de comportamiento que afecten aplicaciones ya desplegadas.

03
N.º 03 Herramientas dev · Vite

Vite lanza la versión estable 8.3 tras el ciclo de beta

La versión 8.3.0, publicada esta mañana, cierra el ciclo de beta que arrancó el lunes con la integración de devtools y evita procesar objetivos de precarga ya vistos, para ganar rendimiento.

El equipo de Vite publicó, el 10 de setiembre de 2026 a las 11:25 UTC, la versión 8.3.0, que cierra el ciclo de beta abierto el lunes 7 de setiembre con la integración de devtools del navegador en el servidor de desarrollo, según el registro oficial de versiones del proyecto en GitHub. La entrega suma una optimización que evita procesar de nuevo los objetivos de precarga (preload) ya detectados durante la construcción (build), corrige que los saltos de línea de estilo Windows (CRLF) desplazaran las posiciones reportadas en los marcos de código (code frames), ajusta la detección de dependencias para tratar solo segmentos completos de la ruta node_modules como paquetes externos, y precompila los comparadores de contexto del proxy al crear el servidor, de acuerdo con la misma fuente. El paquete create-vite también subió a la versión 9.2.1, con actualizaciones de dependencias no mayores por motivos de seguridad y compatibilidad. La versión estable llega tres días después de la beta.1 del lunes, que esta sección documentó como el arranque del ciclo 8.3 dentro de la transición más amplia de Vite hacia Rolldown, el empaquetador en Rust que reemplaza gradualmente a esbuild y Rollup. Que el ciclo completo —de beta a versión estable— tomara solo tres días, frente a los cinco días que separaron la beta.0 de la beta.1 en el ciclo anterior, sugiere un ritmo de estabilización más rápido para esta entrega puntual, aunque no hay comunicado oficial del equipo que explique el porqué de esa aceleración. La información de esta nota proviene únicamente del registro oficial de versiones de Vite en GitHub, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de adopción de Vite, pero es la herramienta de desarrollo más común entre equipos de frontend locales que trabajan con Vue, React o Svelte; equipos que ya probaron la integración de devtools en la beta pueden actualizar hoy mismo a la versión estable 8.3.0 sin esperar más validación.

04
N.º 04 Herramientas dev · Supabase

Supabase separa el comando stack en un paquete experimental

El equipo de Supabase publicó, el 9 de setiembre de 2026 a las 09:01 UTC, la versión 0.5.0 del paquete @supabase/config, que permite seleccionar los comandos experimentales stack start y stack stop mediante una bandera de función (feature flag), según el registro oficial de cambios del proyecto en GitHub. Menos de veinticinco horas después, a las 09:34 UTC de hoy, el mismo equipo publicó la versión 0.5.1, que corrige un error identificado en el reporte #6506: la resolución de las anulaciones (overrides) de variables de entorno y de los secretos cifrados del stack no funcionaba como se esperaba. Entre ambas versiones, el CLI de Supabase sumó además las versiones beta.16 a beta.19 de su interfaz de línea de comandos, la última de las cuales, publicada a las 12:03 UTC, actualiza la imagen de PostgreSQL incluida de la versión 17.6.1.169 a la 17.6.1.170. Es la cuarta semana consecutiva que esta sección sigue el ciclo de cambios del CLI de Supabase: la fuga de rutas de las plantillas de correo, corregida en dos entregas la semana pasada; los comandos experimentales stack start y stack stop, sumados el lunes y el martes; y ahora la extracción de esa función hacia un paquete separado con su propia bandera, corregido apenas veinticinco horas después de publicado. El patrón se repite: cada iteración de esta sección documenta una función nueva o una corrección que el equipo debe ajustar horas o días después, lo que sugiere un ritmo de entrega deliberadamente incremental más que una falta de pruebas previas. La información de esta nota proviene únicamente del registro oficial de cambios de Supabase CLI y de @supabase/config en GitHub, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de adopción de Supabase, pero la plataforma gana terreno entre startups y equipos de desarrollo locales que buscan una alternativa de código abierto a Firebase sobre PostgreSQL; equipos que ya probaron los comandos experimentales de stack deberían actualizar a la versión 0.5.1 del paquete de configuración para evitar el error de secretos cifrados que la versión anterior arrastraba.

05
N.º 05 Lenguajes · Node.js

Node.js publica la versión 26.8.2 de su rama de desarrollo activo

El equipo de Node.js publicó, el 9 de setiembre de 2026 a las 16:07 UTC, la versión 26.8.2 de la rama de desarrollo activo (Current), que actualiza OpenSSL a la versión 3.5.8 y la librería Undici a la 8.10.2, según el registro oficial de versiones del proyecto en GitHub. La misma entrega, de 48 confirmaciones (commits), refina la postura de seguridad para el manejo de vulnerabilidades en funciones experimentales del runtime y marca como obsoleto (deprecated) el método interno Server.prototype._listen2 del módulo node:net, de acuerdo con el mismo registro. El cambio de postura de seguridad no corrige ninguna falla con identificador CVE propio; ajusta, según el registro, cómo el proyecto trata y divulga futuras vulnerabilidades que afecten a funciones todavía marcadas como experimentales. Es la segunda actualización de OpenSSL que esta sección documenta en la semana: la rama de soporte extendido (LTS) Krypton recibió la misma versión 3.5.8 el lunes 8 de setiembre, en la versión 24.21.0. Que ambas ramas —la de soporte extendido y la de desarrollo activo— reciban la misma dependencia criptográfica con un día de diferencia es el patrón habitual de Node.js: las actualizaciones de OpenSSL se propagan a todas las ramas mantenidas casi en simultáneo, precisamente porque heredar una corrección de la librería subyacente no depende de qué tan reciente sea la rama de JavaScript que la envuelve. La información de esta nota proviene únicamente del registro oficial de versiones de Node.js en GitHub, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de adopción de Node.js por rama, pero es el runtime de backend más común entre equipos de desarrollo locales, desde bancos hasta startups de zonas francas tecnológicas; equipos que siguen la rama Current en entornos de prueba pueden actualizar a 26.8.2 dentro de su ciclo normal, sin urgencia de parche de seguridad.

Hoja de datos
La entrega, publicada ayer, actualiza OpenSSL a la versión 3.5.8 y Undici a la 8.10.2 en la rama Current de Node.js, la misma actualización criptográfica que la rama de soporte extendido Krypton recibió el lunes.
  • Versión de la librería criptográfica que llegó esta semana tanto a la rama Current 26.8.2 como a la rama LTS Krypton 24.21.0 de Node.jsOpenSSL 3.5.8
06
N.º 06 Herramientas dev · Prisma

Prisma ORM publica el candidato 8.0.0-rc.9 con cinco cambios que rompen compatibilidad

El equipo de Prisma publicó, el 9 de setiembre de 2026 a las 17:06 UTC, la versión 8.0.0-rc.9 de su ORM, la novena candidata a versión estable de la rama 8, según el registro oficial de versiones del proyecto en GitHub. La entrega incluye cinco cambios que rompen compatibilidad (breaking changes): el orden de los tipos enum respaldados por texto en PostgreSQL ahora sigue el valor almacenado en lugar del orden de declaración; los argumentos de índice de MongoDB usan valores nativos del esquema en vez de cadenas codificadas; MongoDB rechaza atributos que antes ignoraba en silencio, como @default y @updatedAt; los tipos de filtro SQL reutilizables exigen un parámetro de espacio de nombres; y el soporte del servidor de lenguaje ahora requiere la directiva // use prisma-next al inicio de cada archivo de esquema de Prisma 8, de acuerdo con la misma fuente. La acumulación de cambios que rompen compatibilidad en una versión candidata, y no en la versión estable final, es consistente con el propósito de un ciclo de release candidate: exponer decisiones de diseño antes del lanzamiento definitivo para que los equipos que ya migran a Prisma 8 puedan reportar fricciones. Prisma ya había anticipado esa transición gradual en la versión 7.10.0 de agosto, que introdujo el paquete @prisma/prisma7 para correr Prisma 7 y 8 en paralelo con configuraciones separadas; los cambios de la rc.9 —en particular el rechazo de atributos de MongoDB que antes se ignoraban— son precisamente el tipo de ajuste que ese paquete de convivencia busca amortiguar. La información de esta nota proviene únicamente del registro oficial de versiones de Prisma en GitHub, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de adopción de Prisma, pero es uno de los ORM de TypeScript más usados por equipos de backend locales que trabajan con PostgreSQL o MongoDB; equipos que ya probaron versiones candidatas anteriores de Prisma 8 deberían revisar los cinco cambios de compatibilidad de la rc.9 antes de actualizar sus esquemas.

La novena versión candidata de Prisma 8, publicada ayer, cambia el orden de los enum respaldados por texto en PostgreSQL y exige un espacio de nombres en los tipos de filtro reutilizables del ORM SQL.

07
N.º 07 Cierre · Jueves Dev

MongoDB, Vite y Cloudflare resumen el jueves en desarrollo

Entre los 24 avisos de seguridad que MongoDB corrigió el mismo día y la versión estable 8.3 que Vite completó en tres días de beta, esta edición documenta seis desarrollos recientes del ecosistema de programación.

Esta edición documentó seis desarrollos del 8 al 10 de setiembre de 2026: 24 avisos de seguridad de MongoDB Server publicados el mismo día, uno de ellos crítico con 9.2 de 10 en CVSS por dejar la autorización desactivada al iniciar el servidor; la trigésima entrega consecutiva de la racha diaria de Cloudflare workerd; la versión estable 8.3.0 de Vite, que cerró en tres días el ciclo de beta abierto el lunes; la extracción del comando experimental stack de Supabase CLI hacia el paquete @supabase/config, corregido horas después de su primera versión; la versión 26.8.2 de la rama de desarrollo activo de Node.js, con la misma actualización de OpenSSL que la rama Krypton recibió el lunes; y la novena versión candidata de Prisma 8, con cinco cambios que rompen compatibilidad. El hilo que conecta buena parte de la semana es la velocidad de iteración: Supabase corrigió un paquete veinticinco horas después de publicarlo, Vite completó un ciclo de beta a estable en tres días, y MongoDB concentró 24 avisos de seguridad —algunos de gravedad crítica— en una sola fecha de revisión. Ninguno de esos ritmos es intrínsecamente malo, pero todos exigen lo mismo del lado del equipo que consume el software: revisar el registro de cambios con la misma frecuencia con que el proyecto lo actualiza, en lugar de asumir que una versión reciente ya incorporó las correcciones de la semana. Para equipos de desarrollo en Costa Rica, la acción concreta de esta edición es doble: quien opera MongoDB Server en las ramas 7.0, 8.0 u 8.3 debe confirmar hoy que corre una versión posterior a la 7.0.41, 8.0.30 u 8.3.9, dado que la falla más severa no exige ninguna credencial; y quien ya probó los comandos experimentales de stack en Supabase CLI debe actualizar el paquete @supabase/config a la versión 0.5.1 para evitar el error de secretos cifrados de la 0.5.0. El resto de la lista —Cloudflare workerd, Node.js y Prisma— queda en fase de observación de rutina.

6 historias
Desarrollos de software documentados en esta edición, de los 24 avisos de MongoDB a la versión candidata de Prisma 8
CVSS 9.2
Puntaje de CVE-2026-82067, la falla más severa entre los 24 avisos de MongoDB Server publicados el 8 de setiembre
30 días
Racha de lanzamientos consecutivos de Cloudflare workerd, sostenida sin interrupciones desde el 12 de agosto

Relacionadasen el archivo

En esta fechaDesarrollo

Fuentes.