
CVE-2025-66478: vulnerabilidad crítica en el protocolo React Server Components
Vercel publicó un advisory crítico sobre el protocolo RSC, seguido días después por dos vulnerabilidades adicionales (security update 11-dic-2025). El blast radius es enorme: afecta a todo Next.js que use App Router con Server Components, es decir la mayoría de deployments modernos. Si corrés Next.js en producción con RSC, esto no es opcional. Acción: actualizá a las versiones parcheadas de Next.js YA y verificá tu rama de React. Combinado con el ciclo de releases 16.0→16.2, conviene saltar directo a 16.2 que consolida los fixes y trae mejoras de Turbopack. No esperes a la próxima sprint.
Leer nota completa
Worm Miasma e IronWorm comprometen npm y 73 repos de Microsoft en GitHub
Campaña de supply chain self-replicante: el worm Miasma infectó 73 repos de Microsoft (Azure, Azure-Samples) y en paralelo IronWorm + nueva variante Miasma envenenaron 50+ paquetes npm legítimos para distribuir un infostealer en Rust y propagarse solo. Es xz-style pero a escala industrial y automatizada. Cualquier dev con dependencias npm está en el radio. Acción: auditá tu lockfile, pineá versiones exactas, activá el delay de auto-update (VS Code ya añadió 2h de retraso en extensiones por esto mismo), y revisá integridad de paquetes actualizados recientemente. Habilitá npm audit signatures y revisá tokens CI por posible exfiltración.

Next.js 16.2: Adapter API estable y Turbopack con tree shaking de dynamic imports
Vercel estabilizó el Adapter API con una test suite pública y un working group para deployment consistente fuera de Vercel (OpenNext incluido) — reduce el lock-in y formaliza targets de despliegue multiplataforma. Turbopack suma SRI, postcss.config.ts, tree shaking de imports dinámicos, Server Fast Refresh, config inline de loaders y 200+ bugfixes. También llega next-browser para debugging de agentes IA y AGENTS.md en create-next-app. Acción: si estás en 16.0/16.1, migrá a 16.2 (incluye los fixes de seguridad RSC). Si deployás fuera de Vercel, evaluá el nuevo Adapter API antes de mantener tu config custom.
Qué significa el panorama y qué conviene tener en cuenta.
En una mirada
Día dominado por seguridad de supply chain y la era agéntica. El worm Miasma golpeó 73 repos de Microsoft en GitHub y npm sufrió IronWorm + nueva variante Miasma via 50+ paquetes legítimos. Next.js 16.2 estabilizó el Adapter API y mejoró Turbopack, sobre el telón de la CVE-2025-66478 crítica en React Server Components. Un agente IA descubrió 21 0-days en FFmpeg y Chrome parcheó 429 bugs. GitHub Enterprise Server requiere rotación urgente de signing keys tras acceso no autorizado a repos internos. Cisco Catalyst SD-WAN con 0-day sin parche.
Lo esencial
Esta semana: parcheá Next.js a 16.2 (cierra CVE-2025-66478 RSC) y, si tenés GHES self-hosted, rotá las signing keys hoy. Después, audita tu árbol npm contra Miasma/IronWorm pineando versiones y revisando paquetes actualizados en los últimos días.
Patrones del día
Supply chain attacks automatizados y self-replicantes son el patrón dominante: Miasma/IronWorm en npm y GitHub, BRICKSTORM en Linux/BSD por VerdantBamboo. La respuesta defensiva también se automatiza —VS Code mete delay de 2h en auto-updates, ChatGPT lanza Lockdown Mode contra exfiltración por prompt injection.
La era agéntica permea todo: GitHub Copilot app agent-native, MCP en Next.js, AGENTS.md en create-next-app, sesiones remotas de Copilot. Más relevante: un agente IA autónomo encontró 21 0-days reales en FFmpeg, señal de que el fuzzing con LLMs ya produce hallazgos de seguridad accionables, no demos.
Contracorriente: el post 'LLMs are eroding my career' y el ensayo de Ars sobre que la 'revolución' de IA en clima no es revolucionaria pinchan el hype agéntico. Recordatorio de que el ML tiene límites duros y que la narrativa de productividad IA tiene costos profesionales no resueltos.
Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.