GitLab enfrenta explotación activa de su falla más crítica, pnpm defiende su salto completo a Rust y Cloudflare extiende su racha de lanzamientos diarios.
La firma de seguridad watchTowr detectó sondeos automatizados contra la falla de lectura de archivos apenas horas después de que GitLab publicara el parche.
GitLab publicó el jueves 10 de setiembre las versiones 19.3.2, 19.2.6 y 19.1.8 de Community Edition y Enterprise Edition para corregir CVE-2026-85706, una falla de path traversal en la API de commits del repositorio con puntaje CVSS de 10.0, el máximo posible. El fallo permite a un atacante sin autenticación leer archivos arbitrarios del servidor mediante una sola solicitud HTTP POST con un parámetro file.path manipulado, según describe el boletín de parches oficial. La misma tanda corrigió CVE-2026-87719, una deserialización insegura en el serializador de suscripciones GraphQL de Enterprise Edition, con CVSS 9.9. watchTowr reportó que su red global de honeypots registró los primeros sondeos de reconocimiento el viernes 11 de setiembre a las 6:00 a.m. UTC, es decir, apenas veinte horas después de publicado el parche, lo que indica que los atacantes ya reprodujeron la falla por su cuenta. La firma recomienda a los equipos de operaciones revisar sus registros en busca de solicitudes POST hacia rutas /api/v4/projects/:id/repository/commits/ que incluyan un parámetro file.path. Las instancias autoalojadas sin actualizar quedan expuestas mientras GitLab.com, la versión alojada por la compañía, ya corre las versiones corregidas. En Costa Rica, los equipos que operan instancias autoalojadas de GitLab —una práctica común en bancos y empresas de zona franca con políticas de residencia de datos— deben priorizar esta actualización por encima de otras tareas de la semana; quienes solo usan GitLab.com no requieren acción adicional.
pnpm 12, publicado el 26 de agosto y ya en revisiones posteriores esta semana, reescribió por completo el CLI del gestor de paquetes de TypeScript a Rust. Según las mediciones de referencia publicadas en el blog oficial de pnpm, una instalación limpia de su fixture de prueba pasó de 8.2 segundos con la implementación anterior a 5 segundos con Rust, mientras que una reinstalación con caché, lockfile y node_modules ya calientes bajó de 472 a 15 milisegundos. El cambio no fue unánime. Darcy Clarke, exmantenedor del CLI de npm, cuestionó la decisión y argumentó que mantener los gestores de paquetes en JavaScript facilita compartir lógica interna entre herramientas del ecosistema. Kochan respondió en la discusión pública: "It was faster to rewrite pnpm in Rust than to migrate to ESM" —fue más rápido reescribir pnpm en Rust que migrar a ESM—, y la comunidad ha señalado además que los binarios nativos resultantes pesan más que el paquete de JavaScript original. Equipos que importan internals de pnpm directamente en sus scripts deben revisar la compatibilidad antes de actualizar en producción. pnpm sigue sumando funciones al CLI en Rust, entre ellas un programador de tareas de workspace y una configuración global estructurada para credenciales de login, según el changelog oficial. Consultoras costarricenses que administran monorepos para clientes de zona franca —un terreno donde pnpm ganó terreno frente a npm y Yarn— están entre los primeros en notar la mejora en tiempos de CI.
cat /feed/devopscloudflareworkers.md
El runtime detrás de Cloudflare Workers publicó la versión v1.20260912.1 este sábado, mientras Wrangler mejora el manejo de dominios personalizados y certificados TLS.
> Cloudflare publicó workerd v1.20260912.1 la madrugada de este sábado, según el registro de versiones en GitHub, con lo que la cadena de lanzamientos diarios ininterrumpidos supera ya los 32 días consecutivos. Entre los cambios documentados en las versiones de esta semana figuran la actualización del motor V8 a la versión 15.3 y métricas más granulares de reintentos para Durable Objects.
> El viernes 11 de setiembre, Wrangler —la CLI oficial para desplegar Workers— llegó a la versión 4.131.1 con notificaciones de retraso en el aprovisionamiento de certificados DNS/TLS y un etiquetado más claro del estado de producción en rutas de dominio personalizado, de acuerdo con el changelog del repositorio workers-sdk. En paralelo, create-cloudflare@2.72.7 actualizó la fecha de compatibilidad por defecto al 11 de setiembre de 2026 para alinearla con el workerd empaquetado.
> Para equipos de desarrollo en Costa Rica que usan Cloudflare Workers como alternativa de bajo costo a levantar infraestructura propia —una opción frecuente entre startups y consultoras que evitan la factura de un clúster de Kubernetes— el ritmo diario de parches obliga a revisar con frecuencia el compatibility date fijado en wrangler.toml antes de cada deploy.
Prisma publicó el 12 de setiembre la versión 8.0.0-rc.10 de su ORM, tres días después del rc.9 del miércoles 9 de setiembre. Según las notas de la versión en el repositorio prisma/orm, esta candidata completa el cambio de nombre de "Prisma Next" a Prisma 8 en todos los identificadores del código, incorpora tipos de modelo y de resultado con nombre propio en el contrato que genera Prisma Client, y agrega autocompletado de atributos al language server que usan los editores de código. La serie de candidatas de Prisma 8 sigue introduciendo cambios que rompen compatibilidad antes de llegar a versión estable: la edición del 10 de setiembre de este diario ya contó cinco de ellos en el rc.9, entre ellos el nuevo archivo de configuración prisma.config.ts y el paso de los métodos de paginación .take()/.skip() a .limit()/.offset(). Equipos que ya probaron alguna candidata deben revisar el registro de cambios de cada rc antes de tocar entornos de prueba, porque Prisma no garantiza estabilidad de API hasta la disponibilidad general. La rama estable 7 sigue viva en paralelo, con el paquete de compatibilidad @prisma/prisma7 publicado en agosto para correr Prisma 7 y 8 en el mismo proyecto durante la transición. Universidades y bootcamps costarricenses que enseñan Node.js con Prisma como ORM de referencia probablemente sigan recomendando la rama 7 en sus cursos hasta que la serie 8 llegue a versión estable.
Supabase desplegó el viernes 11 de setiembre dos rondas de corrección para un problema que dejó a un grupo de proyectos con el presupuesto de entrada y salida de disco (Disk IO Budget) agotado, según el historial de incidentes publicado en su página oficial de estado, única fuente disponible sobre este episodio al cierre de esta edición. Una primera versión del parche salió a las 3:44 a.m. UTC en todas las regiones para evitar que el problema se repitiera; una segunda ronda, a las 6:19 a.m. UTC, terminó de aplicar la corrección, y la empresa mantuvo monitoreo activo durante las horas siguientes. El incidente había generado alertas automáticas por correo con el mensaje "Your Supabase Project is running out of Disk IO Budget" hacia proyectos con cómputo limitado; Supabase aclaró que esas alertas ya no reflejaban la situación real una vez aplicado el arreglo. Para los proyectos que siguieron mostrando errores, la propia plataforma recomendó un reinicio manual, paso que —según su página de estado— resolvió los casos persistentes. La compañía no ha publicado todavía un postmortem con la causa raíz del agotamiento de disco. Startups y equipos de producto en Costa Rica que usan Supabase como alternativa a levantar su propia base de datos PostgreSQL gestionada deben revisar si alguno de sus proyectos recibió la alerta de disco y confirmar manualmente que el aviso quedó resuelto, en lugar de asumirlo.
— La plataforma de backend como servicio desplegó un primer parche a las 3:44 a.m. UTC y uno definitivo a las 6:19 a.m. el viernes, tras avisar a clientes sobre presupuestos de disco agotados.
La jornada del 12 de setiembre estuvo dominada por la explotación activa de la falla CVSS 10.0 de GitLab, la defensa pública de pnpm a su reescritura completa en Rust y la racha de 32 días consecutivos de lanzamientos de workerd, el runtime de Cloudflare Workers. En bases de datos, Prisma llegó a su décima candidata a lanzamiento de la versión 8 mientras sostiene en paralelo la rama estable 7, y Supabase cerró un incidente de presupuesto de disco que afectó a un grupo de proyectos durante la madrugada del viernes. Todas las historias completas, con sus fuentes primarias, quedan disponibles arriba para decidir qué actualizar primero el lunes.