Dev Digest — январь 2026
На этой странице собраны все выпуски Дев дайджест, опубликованные в январь 2026. Здесь вы найдёте отобранные ссылки на новости для разработчиков и материалы о программировании по темам Node.js, DevOps, React.
Обновления
Изменения в FedCM в Chrome 143: структурированные утверждения ID, более строгие метаданные клиента и обновления API
31 января 2026 г.Chrome 143 (опубликован 12 января 2026 года) изменяет поток идентификации FedCM: токены утверждения ID могут быть структурированным JSON, проверка client_metadata становится обязательной, и несколько полей API перемещаются/переименовываются — требуется миграция перед Chrome 145.
GitHub Actions 1‑vCPU Linux Runner теперь доступен для общего пользования
28 января 2026 г.GitHub представил новый недорогой контейнеризированный 1‑vCPU Linux runner (ubuntu-slim), который теперь доступен в GitHub Actions — что должны знать и делать в первую очередь команды полного стека.
Vercel раскрывает инкрементные вычисления и кэширование на диске Turbopack
25 января 2026 г.Инженерная команда Next.js от Vercel опубликовала глубокое исследование модели инкрементных вычислений Turbopack и нового кэша на диске для next dev — последствия и практические шаги для команд полного стека.
Firefox 147 добавляет сервис-воркеры типа модуля — что теперь должны сделать команды полного стека
22 января 2026 г.Firefox 147 (январь 2026) добавляет поддержку сервис-воркеров ECMAScript-модуля (тип: 'module'). Это практическое изменение с высоким воздействием: сервис-воркеры теперь могут использовать import/export и top-level await нативно. Вот краткий список для миграции и развертывания для команд полного стека.
Cloudflare приобретает Astro — что теперь делать командам полного стека
19 января 2026 г.Cloudflare приобрела команду Astro. Команды полного стека должны протестировать бета-версию Astro 6, проверить соответствие среды выполнения Cloudflare Vite и обновить CI/развертывания, чтобы воспользоваться более тесной интеграцией с edge, не теряя портативности.
Node.js декабрь 2025 года: критические обновления безопасности для команд full‑stack, которые необходимо развернуть сейчас
16 января 2026 г.Node.js опубликовал обновления безопасности за декабрь 2025/январь 2026 года, исправляющие несколько уязвимостей высокой степени серьезности в работе и зависимостях (выделение буфера, обход прав файловой системы, сбои HTTP/2, undici/c-ares). Практическое руководство по смягчению последствий и контрольный список развертывания для команд full‑stack.
Токены npm классического типа отозваны — срочный контрольный список для миграции для команд полного стека
13 января 2026 г.GitHub/npm навсегда отозвал классические токены npm (9 декабря 2025 года). Команды полного стека должны обновить CI-секреты, принять гранулярные токены или доверенную публикацию OIDC и провести аудит образов и реестров — вот краткий, приоритезированный план действий.
Критическая уязвимость RCE в React Server Components (React2Shell) — срочные действия для команд полного стека
10 января 2026 г.Критическая уязвимость удаленного выполнения кода без аутентификации в React Server Components (CVE‑2025‑55182) активно эксплуатируется. Необходима немедленная инвентаризация, патчинг и ротация секретов для затронутых приложений и хостинг-сред.
Undici CVE-2026-22036: неограниченная цепочка декомпрессии приводит к исчерпанию ресурсов — выпущены патчи
30 января 2026 г.14 января 2026 года в уведомлении о безопасности для undici (HTTP-клиент Node.js) описывается уязвимость неограниченной цепочки декомпрессии, которая может привести к высокому использованию CPU и памяти. Команды полного стека должны найти и обновить затронутые версии undici и добавить легкие защитные меры на уровне выполнения.
Node.js 25.5 добавляет --build-sea для одноступенчатой сборки однофайловых исполняемых приложений
27 января 2026 г.Node.js 25.5 (26 января 2026 года) вводит --build-sea для создания однофайловых исполняемых приложений Node за один шаг — практические последствия для CI, развертывания, нативных дополнений и безопасности.
Next.js 15 выпущен — стабильный Turbopack, асинхронные API запросов и новые настройки кэширования
24 января 2026 г.Vercel выпускает Next.js 15 с стабильностью Turbopack, изменениями в асинхронных запросах/кэшировании и обновлениями безопасности Server Action — что полностековым командам нужно запланировать сейчас.
Bun 1.3.6: нативный JSONC, Archive API, метафайл esbuild — что полностековым командам следует сделать сейчас
21 января 2026 г.Bun 1.3.6 (13 января 2026 года) добавляет Bun.JSONC, Bun.Archive, вывод метафайла, совместимый с esbuild, и несколько оптимизаций времени выполнения — краткий практический контрольный список для полностековых команд для безопасного внедрения.
Vite переходит на Rolldown: что сейчас должны сделать команды полного стека
18 января 2026 г.Переход Vite 8 на Rolldown (сборщик на Rust) изменяет производительность сборки, целевые версии Node и поведение плагинов — практический контрольный список миграции для команд полного стека.
Критическая уязвимость Node.js async_hooks DoS (CVE-2025-59466) — немедленные действия для команд полного стека
15 января 2026 г.13 января 2026 года вышло обновление безопасности Node.js, которое исправляет ошибку async_hooks/AsyncLocalStorage, способную вызвать необратимые сбои процессов, затрагивающие React Server Components, Next.js и инструменты APM. Рекомендации по обновлению и краткосрочные меры для команд.
WASIp3 RC появляется в основных средах выполнения — что должны сделать команды полного стека сейчас
12 января 2026 г.Поддержка кандидата на выпуск WASIp3 (WASI Preview 3) появилась в ключевых средах выполнения (Spin, wasmCloud). Команды полного стека должны оценить составные, параллельные компоненты WebAssembly для краевых и бессерверных рабочих нагрузок — вот краткий, практический контрольный список для внедрения.
Уязвимость CSRF в Server Actions React Router / Remix (CVE-2026-22030)
29 января 2026 г.React Router и @remix-run/server-runtime устранили проблему CSRF средней степени серьезности, затрагивающую обработчики действий на стороне сервера и нестабильные действия сервера React — что полностековым командам необходимо проверить и исправить сейчас.
Chrome 124 выпустил WebSocketStream и асинхронную итерацию ReadableStream
26 января 2026 г.Chrome 124 (стабильная версия) добавляет WebSocketStream и асинхронную итерацию ReadableStream — практические изменения с высоким воздействием, которые упрощают код потоковой передачи и вводят клиентов WebSocket, учитывающих обратное давление, для команд полного стека.
Выпуск Electron 40.0.0 с Chromium 144, V8 14.4 и Node 24.11.1
23 января 2026 г.Electron 40.0.0 выпущен — обновляет Chromium, V8 и Node; вводит динамический ESM в предзагрузках без изоляции контекста и устаревание прямого доступа к буферу обмена рендерера. Что должны знать команды полного стека.
Anthropic приобретает Bun — что должны сделать полностековые команды дальше
20 января 2026 г.Приобретение Anthropic высокопроизводительного времени выполнения Bun изменяет стимулы для JavaScript-окружений и инструментов. Практическое, приоритетное руководство для полностековых команд, чтобы избежать нарушений и получить преимущества.
pnpm добавляет автоматическое управление средой выполнения JavaScript — закрепление Node/Deno/Bun для каждого проекта
17 января 2026 г.pnpm v10 добавляет автоматическое управление средой выполнения через package.json devEngines.runtime: команды могут закреплять и автоматически загружать Node/Deno/Bun для каждого проекта, чтобы сделать скрипты и CI воспроизводимыми и безопасными.
ECMAScript 2026 Завершен — Основные дополнения к языку и что должны сделать команды полного стека
14 января 2026 г.ECMAScript 2026 был опубликован. Практические изменения — методы массивов по копии, операции Set, RegExp.escape, Promise.try, Float16Array и многое другое — и краткий контрольный список миграции для команд полного стека.
WebGPU становится доступным в браузерах — срочный список для принятия решений для полностековых команд
11 января 2026 г.WebGPU был выпущен в основных браузерах в конце 2025 года. Полностековые команды должны планировать поэтапное внедрение для графики, ML-инференса и тяжелых вычислений с четкими резервными вариантами и соображениями по времени выполнения.