Next.jsが二つのcritical RCEを修正 — 第35週 JavaScript
Next.js 16.3.3と15.5.24は二つのunauthenticated RCE経路を閉じ、Node.js 24.20.0はpermission droppingとaudit modeを追加し、Rspack 2.2は明示的なSWC・RSC upgrade boundaryと30件超の性能最適化を報告します。
Next.js 16.3.3と15.5.24は二つのunauthenticated RCE経路を閉じ、Node.js 24.20.0はpermission droppingとaudit modeを追加し、Rspack 2.2は明示的なSWC・RSC upgrade boundaryと30件超の性能最適化を報告します。
Chrome 150はflex-wrap: balanceとflex-line-countを導入し、@supports named-feature()はbehavioral capabilityを検出し、@propertyは登録がcustom-property値のconcrete contextを変える理由を示します。
GitHubは五つのdeterministic alt-text checkとopt-in vision judgmentを分け、Axe-core 4.13.0はElementInternalsを認識し、Allegroはlanguage modelをfirst-class design-system consumerとして扱います。
CloudflareはDNS entryを953 byteから420 byteへ減らして約100 TBを解放し、二週間browser releaseはRUM cohortを複雑にし、一つのCDN cacheは損益分岐に67%のhit rateを必要としました。
悪性npm release十件が有効なprovenanceを保ち、browser extension 19件が潜在的8万userへwallet-draining payloadを届け、FirefoxのRust decoderがJPEG XLをcross-browser対応へ進めます。
Axe-coreは30億件を超えてから1年で50億downloadを突破し、自動accessibility testを任意auditではなくinfrastructureにします。二つのdesign-system事例は人と技術の境界を加えます。Documentationには運用支援が必要で、cascade-layer順序はすべてのshadow root内で再宣言する必要があります。
Bun 1.4はNode.jsテストを1,517件追加し、2,900件を超える問題を修正し、実装をZigからRustへ移しながらアイドルCPU使用量を5分の1にします。Next.js 16.3はnavigation前に再利用可能なserver-rendered shellを準備し、OxcはReact Compiler rule 22件と報告上10倍のtransform高速化を提供します。
Coding agentは持続的なfrontend専門性をframing、verification、product judgmentへ移します。29,300-tokenのcontext budget、従来隠れていた270msのnavigation overhead、DevToolsからAI engineeringへ続くAddy Osmaniの道筋は、compactなevidenceとbrowser measurementがgenerated実装のguardrailであり続ける理由を示します。
GitHubの7時間47分障害は、無制限なclient retry loopがcapacity failureをどう深めるかを示します。汚染Rust release三つと実際に悪用されたCVE-2026-19478はsupply-chainリスクをdependency resolutionからhost executionまで圧縮し、agent-security demoは同じ教訓をtool permissionとgenerated actionへ広げます。
提案中のClass Prefix Selectorは.btn-*で命名familyを選び、attribute-selector回避策よりbenchmarkで約20倍高速でした。三状態theme controlを支持した43対6の結果と9×9 CSS Grid tile文法は、明示構造がstylingを読みやすく再利用可能にする方法を示します。
Chromeが丸いclip-path: polygon()を実装しましたが、未対応engineは宣言全体を破棄するためcustom propertyによるguarded fallbackが必要です。登録済みcustom propertyはgradientベースのborder-image値を動かし、Safari Technology Preview 250はCSS、JavaScript、streaming request primitiveを広げます。Namespaced DTCG $extensionsはportable token modelを汚さずcascade-layer方針をtoken pipeline全体へ運べます。
Team PCPは2,186組織から78,330件のsecretを流出させ、信頼されたCI/CD credentialをsupply-chain攻撃のflywheelへ変えました。CloudflareのDDoS・MCP報告は、秒単位の攻撃と一部しか観測できないagent trafficに自動制御が必要な理由を示します。Vercelのhost-side sandbox firewallとUK agentのpreliminary評価も同じ境界を強調します。Security policyは制約対象workloadの外で実行されるべきです。