FinAR
Archivo

Tech del día

jueves, 11 de junio de 2026

GitHub deshabilitará npm install scripts por default en npm 12
Seguridad

GitHub deshabilitará npm install scripts por default en npm 12

GitHub confirmó breaking changes en npm 12: los install scripts (pre/post-install) quedan off por default, el vector clásico que abusan los ataques supply-chain para ejecutar código arbitrario al correr 'npm install'. Esto neutraliza una clase entera de paquetes maliciosos typosquatted que dependen de ejecución automática. Impacto real: cualquier dependencia legítima que requiera build steps nativos (node-gyp, etc.) puede romper en CI/local hasta que la habilites explícitamente. Acción: auditá ahora qué paquetes de tu árbol usan install scripts, prepará flags de opt-in en tus pipelines antes de la migración para evitar builds rotos sorpresivos.

Leer nota completa
Next.js 16.2: Turbopack estable, Adapter API y CVE crítico en RSC pendiente
Framework

Next.js 16.2: Turbopack estable, Adapter API y CVE crítico en RSC pendiente

Vercel cerró el ciclo 16.x: Turbopack estable con builds más rápidos, SRI, postcss.config.ts, tree-shaking de dynamic imports y Server Fast Refresh; Cache Components y soporte React Compiler en 16. La 16.2 estabiliza la Adapter API con test suite público para deploy consistente cross-platform (OpenNext). Lo urgente no es el feature: el advisory CVE-2025-66478 marca una vulnerabilidad crítica en el protocolo de React Server Components, más dos vulns adicionales del 11-dic. Acción: si corrés Next.js con RSC/App Router, actualizá a las versiones parcheadas YA antes de tocar features nuevos; el blast radius cubre cualquier app con RSC expuesto.

Leer nota completa
ShinyHunters explota 0-day en Oracle PeopleSoft (CVE-2026-35273) contra universidades
Seguridad

ShinyHunters explota 0-day en Oracle PeopleSoft (CVE-2026-35273) contra universidades

El grupo de extorsión ShinyHunters explotó un fallo sin parchear en Oracle PeopleSoft para penetrar sistemas enterprise, exfiltrar datos y exigir pago. Mandiant (Google) atribuye la campaña, con universidades como blanco principal — entornos PeopleSoft típicos de HR/ERP en educación y grandes orgs. Severidad alta por ser 0-day activamente explotado con acceso a datos sensibles masivos. Acción: si operás PeopleSoft, aplicá el parche de emergencia de Oracle de inmediato, revisá logs de acceso anómalo en el módulo afectado y aislá instancias expuestas a internet. Asumí compromiso si no podés descartar acceso previo.

Leer nota completa
Análisis del día

Qué significa el panorama y qué conviene tener en cuenta.

En una mirada

Día dominado por la cadena de suministro y RSC. Next.js liberó la tanda 16.x (16, 16.1, 16.2) con Turbopack estable, Cache Components y Adapter API, pero arrastra un parche crítico de RSC (CVE-2025-66478). GitHub anuncia que npm 12 deshabilitará install scripts por default, golpe directo al vector supply-chain. En seguridad pesada: ShinyHunters explotó un 0-day en Oracle PeopleSoft (CVE-2026-35273) contra universidades, y bypasses de BitLocker/Defender (GreatXML). IA agentic en todos lados: ataques de prompt injection a OpenClaw, modelos DeepSeek V4 y Claude Fable 5 en AI Gateway de Vercel.

Lo esencial

Priorizá esta semana: 1) parchear Next.js/RSC contra CVE-2025-66478 antes de adoptar features de 16.2, y 2) auditar tu árbol npm por install scripts y preparar opt-in en CI antes de npm 12. Si tocás PeopleSoft, el parche de Oracle es ayer.

Patrones del día

01

Seguridad agentic AI como nueva superficie de ataque: OpenClaw fue forzado a ejecutar código y filtrar secretos vía prompt injection (Imperva), Claude Code recibió patch, y Vercel actualizó términos legales por el riesgo de agentes con acceso directo a infra. El vector ya no es teórico — es producción.

02

Consolidación del tooling JS y workflows agentic: Next.js mete AGENTS.md en create-next-app y next-browser para debug de agentes; GitHub Copilot CLI suma LSP servers y custom agents; Vercel integra DeepSeek V4 y Claude Fable 5 en AI Gateway con budgets por API key. El IDE/CLI se está reconstruyendo alrededor del agente.

03

Contrapunto desde Endor Labs: Claude Fable 5, vendido como salto 'Mythos-class', rinde mid-tier en tareas reales de coding pese al hype de Anthropic/Vercel. Recordatorio de que los benchmarks de marketing de modelos no se traducen automáticamente en productividad medible para devs.

Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.

← Volver al día actualjueves, 11 de junio de 2026