
CVE-2026-35273: 0-day en Oracle PeopleSoft explotado activamente por ShinyHunters
0-day crítico en Oracle PeopleSoft, explotado in-the-wild por la crew de extorsión ShinyHunters para exfiltrar gigabytes de datos de cientos de organizaciones, con universidades como blanco principal. Mandiant (Google) atribuye la campaña. PeopleSoft corre ERP/HR en instituciones grandes con enormes superficies de datos PII; el blast radius es masivo dado que muchas instancias son internet-facing y rara vez se parchean rápido. Si operás PeopleSoft: aplicá el parche de emergencia de Oracle YA, auditá logs por exfiltración, rotá credenciales y aislá la instancia de internet hasta confirmar mitigación. No esperes al ciclo trimestral de patching.
Leer nota completa
400+ paquetes de Arch AUR hijackeados con infostealer Rust y rootkit eBPF
Ataque de supply chain: atacantes tomaron control de 400+ paquetes en el Arch User Repository y reescribieron sus PKGBUILD para instalar un credential stealer en Rust que cosecha secretos de desarrolladores en cualquier máquina que los compile, más un rootkit eBPF para persistencia. El AUR no tiene revisión centralizada, así que un build = compromiso. Estilo xz pero a escala masiva. Acción: si instalaste/actualizaste paquetes AUR esta semana, asumí compromiso — rotá SSH keys, tokens, credenciales cloud y revisá módulos eBPF cargados. Inspeccioná siempre el PKGBUILD antes de buildear; no uses helpers AUR en automático.

Next.js 16.2: Adapter API estable, Turbopack maduro y AGENTS.md por defecto
Next.js 16.2 (sobre Next.js 16 con Turbopack estable y React 19.2) estabiliza la Adapter API con suite de tests pública y un working group para deployment consistente fuera de Vercel — relevante si usás OpenNext o targets self-hosted. Turbopack suma SRI, postcss.config.ts, tree-shaking de dynamic imports, Server Fast Refresh y 200+ fixes. La línea AI: AGENTS.md en create-next-app, browser log forwarding y next-browser para debugging de agentes. OJO: convive con CVE-2025-66478 crítica en el protocolo React Server Components — patchá antes de tocar features. Acción: migrá a 16.2 por los fixes de Turbopack, pero priorizá el upgrade de seguridad RSC.
Qué significa el panorama y qué conviene tener en cuenta.
En una mirada
Día dominado por seguridad: 0-day crítico en Oracle PeopleSoft (CVE-2026-35273) explotado por ShinyHunters contra universidades, hijack masivo de 400+ paquetes en Arch AUR con infostealer Rust + rootkit eBPF, y backdoor de década en PAM/OpenSSH atribuido a Velvet Ant (China). Wave de ataques a agentes de IA: Agentjacking, LangGraph RCE chain y OpenClaw prompt injection. En frameworks, Next.js 16.2 estabiliza Adapter API y Turbopack, más CVE-2025-66478 crítica en React Server Components. Postgres 19 en horizonte. Vercel AI Gateway suma modelos (Kimi K2.7, DeepSeek V4, Claude Fable 5).
Lo esencial
Esta semana es de parcheo de emergencia: PeopleSoft (CVE-2026-35273), React Server Components (CVE-2025-66478) y LangGraph van primero. Si tu equipo toca AUR, rotá secretos de dev antes de seguir. Recién después migrá a Next.js 16.2 por los fixes de Turbopack.
Patrones del día
Los agentes de IA de coding son el nuevo vector de ataque: Agentjacking (Tenet Security) ejecuta código arbitrario en máquinas de devs, LangGraph tiene cadena de RCE crítica patcheada, y OpenClaw es vulnerable a prompt injection que filtra secretos. La superficie de ataque se mueve del runtime al harness del agente.
Supply chain attacks escalan en repos sin gatekeeping centralizado: 400+ paquetes AUR comprometidos y backdoor de casi una década en PAM/OpenSSH (Velvet Ant). El patrón: comprometer infraestructura de build/auth que se ejecuta con confianza implícita en miles de máquinas downstream.
Contracorriente: varios posts (Grinberg, 'Don't You Just Upload It to ChatGPT?') critican el hype de delegar todo a LLMs, mientras Vercel AI Gateway publica datos reales de consumo — Anthropic domina gasto, DeepSeek pelea por volumen de tokens. La señal de uso productivo contradice tanto el hype como el escepticismo absoluto.
Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.