Next.js, critical RCE 2건 수정 — 35주 JavaScript
Next.js 16.3.3과 15.5.24는 unauthenticated RCE 경로 2개를 막고, Node.js 24.20.0은 permission dropping과 audit mode를 추가하며, Rspack 2.2는 명시적 SWC·RSC upgrade boundary와 함께 30개 넘는 성능 최적화를 보고합니다.
Next.js 16.3.3과 15.5.24는 unauthenticated RCE 경로 2개를 막고, Node.js 24.20.0은 permission dropping과 audit mode를 추가하며, Rspack 2.2는 명시적 SWC·RSC upgrade boundary와 함께 30개 넘는 성능 최적화를 보고합니다.
Chrome 150은 flex-wrap: balance와 flex-line-count를 도입하고, @supports named-feature()는 behavioral capability를 감지하며, @property는 등록이 custom-property 값의 concrete context를 바꾸는 이유를 보여줍니다.
GitHub는 deterministic alt-text check 5개와 opt-in vision judgment를 분리하고, Axe-core 4.13.0은 ElementInternals를 인식하며, Allegro는 language model을 first-class design-system consumer로 다룹니다.
Cloudflare는 DNS entry를 953 byte에서 420 byte로 줄여 약 100 TB를 확보하고, 2주 browser release는 RUM cohort를 복잡하게 하며, 한 CDN cache는 손익분기점에 67% hit rate가 필요했습니다.
악성 npm release 10개가 유효한 provenance를 유지했고 browser extension 19개가 잠재적 user 8만 명에게 wallet-draining payload를 전달했으며 Firefox의 Rust decoder는 JPEG XL을 cross-browser 지원으로 이동시킵니다.
Axe-core는 30억 회를 넘은 지 1년 만에 50억 다운로드를 돌파해 자동 접근성 test를 선택적 audit가 아닌 infrastructure로 만듭니다. 두 design-system 사례는 사람과 기술의 boundary를 보탭니다. Documentation에는 운영 지원이 필요하고 cascade-layer 순서는 모든 shadow root 내부에서 다시 선언해야 합니다.
Bun 1.4는 Node.js 테스트 1,517개를 추가하고 2,900건 넘는 문제를 수정하며 구현을 Zig에서 Rust로 옮기는 동시에 유휴 CPU 사용량을 5분의 1로 낮춥니다. Next.js 16.3은 navigation 전에 재사용 가능한 server-rendered shell을 준비하고, Oxc는 React Compiler rule 22개와 보고된 10배 transform 속도 향상을 제공합니다.
Coding agent는 지속 가능한 frontend 전문성을 framing, verification, product judgment로 이동시킵니다. 29,300-token context budget, 이전에 숨었던 navigation overhead 270ms, DevTools에서 AI engineering으로 이어진 Addy Osmani의 경로는 compact evidence와 browser measurement가 generated 구현의 guardrail로 남는 이유를 보여줍니다.
GitHub의 7시간 47분 장애는 제한 없는 client retry loop가 capacity failure를 어떻게 키우는지 보여줍니다. 오염된 Rust release 3개와 실제 악용된 CVE-2026-19478은 supply-chain 위험을 dependency resolution에서 host execution까지 압축하고, agent-security demo는 같은 교훈을 tool permission과 generated action으로 확장합니다.
제안된 Class Prefix Selector는 .btn-*로 naming family를 선택하며 attribute-selector 우회 방식보다 benchmark에서 거의 20배 빨랐습니다. 3상태 theme control을 선호한 43대 6 결과와 9×9 CSS Grid tile 문법은 명시적 구조가 styling을 읽기 쉽고 재사용 가능하게 만드는 방식을 보여줍니다.
Chrome이 둥근 clip-path: polygon()을 구현했지만 미지원 engine은 선언 전체를 버리므로 custom property를 이용한 guarded fallback이 필요합니다. 등록된 custom property는 gradient 기반 border-image 값을 움직이게 하고 Safari Technology Preview 250은 CSS, JavaScript, streaming request primitive를 넓힙니다. Namespaced DTCG $extensions는 portable token model을 오염시키지 않고 cascade-layer 정책을 token pipeline 전체에 전달할 수 있습니다.
Team PCP가 2,186개 조직의 secret 78,330개를 빼내 신뢰받는 CI/CD credential을 supply-chain 공격의 flywheel로 바꿨습니다. Cloudflare의 DDoS·MCP 보고서는 초 단위 공격과 일부만 관찰되는 agent traffic에 자동 통제가 필요한 이유를 보여 줍니다. Vercel의 host-side sandbox firewall과 UK agent 예비 평가도 같은 경계를 강조합니다. 보안 policy는 자신이 제한하는 workload 밖에서 실행돼야 합니다.