
Campaña de gusanos self-replicating Miasma/IronWorm compromete npm y 73 repos de Microsoft en GitHub
Ataque de supply chain activo: IronWorm (stealer en Rust) y una variante de Miasma usan +50 paquetes npm legítimos envenenados para propagarse. Paralelamente, Miasma alcanzó 73 repos de Microsoft en cuatro orgs de GitHub (Azure, Azure-Samples). El blast radius es masivo: cualquier CI/CD que haga npm install sin lockfile pineado o sin verificación de integridad está expuesto a ejecución y autopropagación. Acción inmediata: auditá dependencias con npm audit, congelá lockfiles, habilitá provenance/sigstore, y revisá tokens de CI por posible exfiltración. No actualices a ciegas paquetes populares esta semana sin verificar versión y publisher.
Leer nota completa
GitHub Enterprise Server rota claves de firma tras acceso no autorizado a repos internos
GitHub confirmó acceso no autorizado a repositorios internos y está rotando las signing keys de GitHub Enterprise Server, requiriendo acción inmediata de los clientes self-hosted. Esto afecta la cadena de confianza de verificación de releases/artefactos firmados: si tu pipeline valida firmas con claves antiguas, romperá o —peor— podría aceptar artefactos manipulados durante la ventana de compromiso. Acción: aplicá la rotación de claves según el aviso de GitHub YA, revisá logs de acceso a repos internos, y revalidá la integridad de cualquier artefacto firmado descargado en el período afectado. Crítico para shops que corren GHES on-prem.

Next.js 16.2 estabiliza el Adapter API y mejora Turbopack; persiste CVE crítico previo en RSC
Next.js 16.2 trae el Adapter API estable con suite de tests pública y un working group para deploys consistentes fuera de Vercel (OpenNext et al.), clave si desplegás en Cloudflare/AWS. Turbopack suma SRI, postcss.config.ts, tree-shaking de dynamic imports, Server Fast Refresh y +200 fixes. En el frente AI: AGENTS.md en create-next-app, browser log forwarding y next-browser para debugging de agentes. Importante: arrastra el CVE-2025-66478 (crítico) en el protocolo de React Server Components más dos vulns adicionales del 11-dic. Acción: migrá a 16.2 y confirmá que estás en versiones parcheadas de RSC; no postergues si exponés Server Components.
Qué significa el panorama y qué conviene tener en cuenta.
En una mirada
Día denso en seguridad y supply chain: la campaña de gusanos Miasma/IronWorm golpeó npm y 73 repos de Microsoft en GitHub, mientras GitHub Enterprise Server rota claves de firma tras acceso no autorizado a repos internos. En frameworks, Next.js 16.2 estabiliza el Adapter API y mejora Turbopack, con un CVE crítico previo (CVE-2025-66478) en React Server Components. En IA, un agente autónomo encontró 21 0-days en FFmpeg y Chrome parcheó 429 bugs. Python pausó su proyecto JIT por decisión del Steering Council. Nvidia liberó Nemotron 3 Ultra (MoE reasoning).
Lo esencial
Esta semana: priorizá el frente supply chain — congelá lockfiles npm, auditá dependencias contra Miasma/IronWorm y aplicá la rotación de claves de GHES si sos self-hosted. En paralelo, migrá Next.js a 16.2 confirmando versiones RSC parcheadas (CVE-2025-66478) y aplicá mitigaciones de Cisco SD-WAN Manager dado que no hay parche.
Patrones del día
Supply chain como vector dominante: Miasma/IronWorm en npm, 73 repos de Microsoft, y la rotación de claves de GHES convergen en el mismo problema. Los gusanos autopropagantes en registries públicos dejaron de ser teoría; lockfiles pineados, provenance y verificación de firmas pasan de buena práctica a obligatorio.
Agentes de IA aplicados a seguridad ofensiva y defensiva: un agente autónomo descubrió 21 0-days en FFmpeg, Chrome parcheó 429 bugs, y OpenAI lanzó Lockdown Mode contra prompt injection. La automatización con LLMs acelera tanto el hallazgo de vulns como nuevos vectores (abuso del chatbot de Meta para hijackear miles de cuentas Instagram).
Python pausó su proyecto JIT por orden del Steering Council, señal contracorriente al hype de performance: priorizan estabilidad y consolidación sobre features experimentales. Decisión que frena expectativas de quienes esperaban JIT productivo en CPython a corto plazo.
Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.