FinAR
Archivo

Tech del día

lunes, 8 de junio de 2026

CVE-2025-66478: vulnerabilidad crítica en el protocolo React Server Components
Seguridad

CVE-2025-66478: vulnerabilidad crítica en el protocolo React Server Components

Vercel publicó un advisory crítico sobre el protocolo RSC, seguido días después por dos vulnerabilidades adicionales (security update 11-dic-2025). El blast radius es enorme: afecta a todo Next.js que use App Router con Server Components, es decir la mayoría de deployments modernos. Si corrés Next.js en producción con RSC, esto no es opcional. Acción: actualizá a las versiones parcheadas de Next.js YA y verificá tu rama de React. Combinado con el ciclo de releases 16.0→16.2, conviene saltar directo a 16.2 que consolida los fixes y trae mejoras de Turbopack. No esperes a la próxima sprint.

Leer nota completa
Worm Miasma e IronWorm comprometen npm y 73 repos de Microsoft en GitHub
Seguridad

Worm Miasma e IronWorm comprometen npm y 73 repos de Microsoft en GitHub

Campaña de supply chain self-replicante: el worm Miasma infectó 73 repos de Microsoft (Azure, Azure-Samples) y en paralelo IronWorm + nueva variante Miasma envenenaron 50+ paquetes npm legítimos para distribuir un infostealer en Rust y propagarse solo. Es xz-style pero a escala industrial y automatizada. Cualquier dev con dependencias npm está en el radio. Acción: auditá tu lockfile, pineá versiones exactas, activá el delay de auto-update (VS Code ya añadió 2h de retraso en extensiones por esto mismo), y revisá integridad de paquetes actualizados recientemente. Habilitá npm audit signatures y revisá tokens CI por posible exfiltración.

Leer nota completa
Next.js 16.2: Adapter API estable y Turbopack con tree shaking de dynamic imports
Framework

Next.js 16.2: Adapter API estable y Turbopack con tree shaking de dynamic imports

Vercel estabilizó el Adapter API con una test suite pública y un working group para deployment consistente fuera de Vercel (OpenNext incluido) — reduce el lock-in y formaliza targets de despliegue multiplataforma. Turbopack suma SRI, postcss.config.ts, tree shaking de imports dinámicos, Server Fast Refresh, config inline de loaders y 200+ bugfixes. También llega next-browser para debugging de agentes IA y AGENTS.md en create-next-app. Acción: si estás en 16.0/16.1, migrá a 16.2 (incluye los fixes de seguridad RSC). Si deployás fuera de Vercel, evaluá el nuevo Adapter API antes de mantener tu config custom.

Leer nota completa
Análisis del día

Qué significa el panorama y qué conviene tener en cuenta.

En una mirada

Día dominado por seguridad de supply chain y la era agéntica. El worm Miasma golpeó 73 repos de Microsoft en GitHub y npm sufrió IronWorm + nueva variante Miasma via 50+ paquetes legítimos. Next.js 16.2 estabilizó el Adapter API y mejoró Turbopack, sobre el telón de la CVE-2025-66478 crítica en React Server Components. Un agente IA descubrió 21 0-days en FFmpeg y Chrome parcheó 429 bugs. GitHub Enterprise Server requiere rotación urgente de signing keys tras acceso no autorizado a repos internos. Cisco Catalyst SD-WAN con 0-day sin parche.

Lo esencial

Esta semana: parcheá Next.js a 16.2 (cierra CVE-2025-66478 RSC) y, si tenés GHES self-hosted, rotá las signing keys hoy. Después, audita tu árbol npm contra Miasma/IronWorm pineando versiones y revisando paquetes actualizados en los últimos días.

Patrones del día

01

Supply chain attacks automatizados y self-replicantes son el patrón dominante: Miasma/IronWorm en npm y GitHub, BRICKSTORM en Linux/BSD por VerdantBamboo. La respuesta defensiva también se automatiza —VS Code mete delay de 2h en auto-updates, ChatGPT lanza Lockdown Mode contra exfiltración por prompt injection.

02

La era agéntica permea todo: GitHub Copilot app agent-native, MCP en Next.js, AGENTS.md en create-next-app, sesiones remotas de Copilot. Más relevante: un agente IA autónomo encontró 21 0-days reales en FFmpeg, señal de que el fuzzing con LLMs ya produce hallazgos de seguridad accionables, no demos.

03

Contracorriente: el post 'LLMs are eroding my career' y el ensayo de Ars sobre que la 'revolución' de IA en clima no es revolucionaria pinchan el hype agéntico. Recordatorio de que el ML tiene límites duros y que la narrativa de productividad IA tiene costos profesionales no resueltos.

Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.

← Volver al día actuallunes, 8 de junio de 2026