
CVE-2025-66478: vulnerabilidad crítica en el protocolo de React Server Components
Vercel/Next.js reportan una vuln crítica en el protocolo RSC, más dos adicionales identificadas el 11/12/2025. El blast radius es amplio: cualquier app Next.js con App Router usando Server Components está expuesta, y RSC es el default desde Next 13+. Aunque el input no detalla el vector exacto, el rating crítico sobre el protocolo de serialización RSC implica potencial RCE o exfiltración de datos del servidor. Acción: actualizá a las versiones parcheadas de Next.js YA (16.2/16.1 y backports), no esperes ventana de mantenimiento. Revisá si dependés de RSC en producción y auditá endpoints de Server Actions expuestos.
Leer nota completa
IronWorm y variante del worm Miasma comprometen 50+ paquetes en npm
Ataques de supply chain en npm: actores usan paquetes maliciosos y versiones envenenadas de 50+ paquetes legítimos para distribuir un infostealer escrito en Rust (IronWorm) y un worm autopropagante (variante Miasma). El patrón self-spreading es lo peligroso: cada máquina infectada con credenciales npm puede publicar nuevas versiones envenenadas, escalando el alcance exponencialmente — estilo Shai-Hulud. Impacto directo en cualquier pipeline JS/TS con npm install sin lockfile fijado o sin verificación de integridad. Acción: fijá versiones exactas, activá --ignore-scripts donde puedas, auditá con npm audit y rotá tokens npm si tu CI ejecutó installs recientes. Revisá la lista de paquetes afectados.

Next.js 16.2: Adapter API estable, Turbopack más rápido y soporte agéntico
Next.js 16.2 estabiliza el Adapter API con suite de tests pública y un working group para deployment consistente entre plataformas (responde a la fragmentación que motivó OpenNext). Turbopack suma builds más veloces, soporte SRI, postcss.config.ts, tree shaking de dynamic imports, Server Fast Refresh y 200+ fixes. La línea AI: AGENTS.md en create-next-app, browser log forwarding y next-browser para debugging de agentes. Para devs Next: el Adapter API estable reduce el lock-in a Vercel y facilita self-hosting/Cloudflare. Acción: probá 16.2 en staging, evaluá migrar de adaptadores custom al Adapter API oficial, y validá Turbopack como builder de producción si venías con webpack.
Qué significa el panorama y qué conviene tener en cuenta.
En una mirada
Día dominado por seguridad y por la oleada agéntica. Crítica en RSC: CVE-2025-66478 en el protocolo de React Server Components afecta a Next.js (parche disponible). npm bajo ataque con IronWorm y una variante del worm Miasma vía 50+ paquetes legítimos envenenados (infostealer en Rust). Cisco parchea CVE-2026-20230 en Unified CM (PoC público). Next.js 16.2 estabiliza el Adapter API y Turbopack. Microsoft libera pg_durable (ejecución durable en Postgres). Google publica Gemma 4 QAT. GitHub investiga rotación de claves de firma en Enterprise Server tras acceso no autorizado.
Lo esencial
Prioridad uno esta semana: parchear Next.js por CVE-2025-66478 y los fixes RSC del 11/12 antes que cualquier feature. Paralelo: auditar dependencias npm contra la lista IronWorm/Miasma, fijar lockfiles y rotar tokens de CI. Clientes de GitHub Enterprise Server y Cisco Unified CM: aplicar las rotaciones/parches hoy, no en la próxima ventana.
Patrones del día
Supply chain attacks se intensifican en todos los frentes: IronWorm/Miasma en npm, el flaw en Claude Code GitHub Action (un issue malicioso secuestra repos públicos), OP-512 contra IIS y PCPJack hijackeando 230 servidores cloud para relay SMTP. La superficie de ataque ya no es solo código propio sino dependencias, Actions y agentes con permisos.
Todo el ecosistema gira hacia lo agéntico: GitHub Copilot app agent-native, sesiones remotas, agente de accesibilidad; Next.js con AGENTS.md y next-browser; Vercel actualizando términos legales por workflows agénticos con acceso directo a infra. El tooling se rediseña asumiendo que un agente, no solo un humano, opera el repo.
Crítica desde una fuente: el post anti-Conventional Commits argumenta que el estándar fuerza foco en el formato del mensaje (feat/fix/chore) en lugar del contenido y el por qué del cambio. Contracorriente útil frente a la adopción acrítica de convenciones que generan ceremonia sin valor real en el historial git.
Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.