
GitHub deshabilitará npm install scripts por default en npm 12
GitHub confirmó breaking changes en npm 12: los install scripts (pre/post-install) quedan off por default, el vector clásico que abusan los ataques supply-chain para ejecutar código arbitrario al correr 'npm install'. Esto neutraliza una clase entera de paquetes maliciosos typosquatted que dependen de ejecución automática. Impacto real: cualquier dependencia legítima que requiera build steps nativos (node-gyp, etc.) puede romper en CI/local hasta que la habilites explícitamente. Acción: auditá ahora qué paquetes de tu árbol usan install scripts, prepará flags de opt-in en tus pipelines antes de la migración para evitar builds rotos sorpresivos.
Leer nota completa
Next.js 16.2: Turbopack estable, Adapter API y CVE crítico en RSC pendiente
Vercel cerró el ciclo 16.x: Turbopack estable con builds más rápidos, SRI, postcss.config.ts, tree-shaking de dynamic imports y Server Fast Refresh; Cache Components y soporte React Compiler en 16. La 16.2 estabiliza la Adapter API con test suite público para deploy consistente cross-platform (OpenNext). Lo urgente no es el feature: el advisory CVE-2025-66478 marca una vulnerabilidad crítica en el protocolo de React Server Components, más dos vulns adicionales del 11-dic. Acción: si corrés Next.js con RSC/App Router, actualizá a las versiones parcheadas YA antes de tocar features nuevos; el blast radius cubre cualquier app con RSC expuesto.

ShinyHunters explota 0-day en Oracle PeopleSoft (CVE-2026-35273) contra universidades
El grupo de extorsión ShinyHunters explotó un fallo sin parchear en Oracle PeopleSoft para penetrar sistemas enterprise, exfiltrar datos y exigir pago. Mandiant (Google) atribuye la campaña, con universidades como blanco principal — entornos PeopleSoft típicos de HR/ERP en educación y grandes orgs. Severidad alta por ser 0-day activamente explotado con acceso a datos sensibles masivos. Acción: si operás PeopleSoft, aplicá el parche de emergencia de Oracle de inmediato, revisá logs de acceso anómalo en el módulo afectado y aislá instancias expuestas a internet. Asumí compromiso si no podés descartar acceso previo.
Qué significa el panorama y qué conviene tener en cuenta.
En una mirada
Día dominado por la cadena de suministro y RSC. Next.js liberó la tanda 16.x (16, 16.1, 16.2) con Turbopack estable, Cache Components y Adapter API, pero arrastra un parche crítico de RSC (CVE-2025-66478). GitHub anuncia que npm 12 deshabilitará install scripts por default, golpe directo al vector supply-chain. En seguridad pesada: ShinyHunters explotó un 0-day en Oracle PeopleSoft (CVE-2026-35273) contra universidades, y bypasses de BitLocker/Defender (GreatXML). IA agentic en todos lados: ataques de prompt injection a OpenClaw, modelos DeepSeek V4 y Claude Fable 5 en AI Gateway de Vercel.
Lo esencial
Priorizá esta semana: 1) parchear Next.js/RSC contra CVE-2025-66478 antes de adoptar features de 16.2, y 2) auditar tu árbol npm por install scripts y preparar opt-in en CI antes de npm 12. Si tocás PeopleSoft, el parche de Oracle es ayer.
Patrones del día
Seguridad agentic AI como nueva superficie de ataque: OpenClaw fue forzado a ejecutar código y filtrar secretos vía prompt injection (Imperva), Claude Code recibió patch, y Vercel actualizó términos legales por el riesgo de agentes con acceso directo a infra. El vector ya no es teórico — es producción.
Consolidación del tooling JS y workflows agentic: Next.js mete AGENTS.md en create-next-app y next-browser para debug de agentes; GitHub Copilot CLI suma LSP servers y custom agents; Vercel integra DeepSeek V4 y Claude Fable 5 en AI Gateway con budgets por API key. El IDE/CLI se está reconstruyendo alrededor del agente.
Contrapunto desde Endor Labs: Claude Fable 5, vendido como salto 'Mythos-class', rinde mid-tier en tareas reales de coding pese al hype de Anthropic/Vercel. Recordatorio de que los benchmarks de marketing de modelos no se traducen automáticamente en productividad medible para devs.
Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.