PeopleSoft 0-day y Splunk Enterprise CVE-2026-20253: RCE preauth en explotación activa
Doble golpe a infraestructura enterprise. El 0-day de Oracle PeopleSoft está siendo explotado en cientos de organizaciones, exfiltrando gigabytes sin autenticación. En paralelo, Splunk parcheó CVE-2026-20253 (CVSS ~9.x): permite operaciones de archivo no autenticadas y RCE en Splunk Enterprise. Ambas son preauth, blast radius masivo dado que PeopleSoft maneja HR/finanzas y Splunk es central en SOCs. Acción: parchear Splunk YA a la versión fija; para PeopleSoft, aplicar mitigaciones de Oracle e investigar IOCs de exfiltración inmediatamente. Asumí compromiso si tenés instancias expuestas a internet.
Leer nota completa
400+ paquetes AUR de Arch Linux hijackeados con infostealer Rust y rootkit eBPF
Ataque supply-chain estilo xz: atacantes tomaron control de más de 400 paquetes en el Arch User Repository y reescribieron sus build scripts para instalar un credential stealer (binario Rust) en cualquier máquina que los compilara, más un rootkit eBPF para persistencia. El AUR no audita PKGBUILDs, así que cualquier dev que corriera makepkg/yay sobre estos paquetes quedó comprometido. Blast radius alto entre devs Linux. Acción: revisá tu historial de instalaciones AUR recientes, rotá credenciales/secrets/SSH keys si instalaste algo sospechoso, y auditá PKGBUILDs manualmente antes de compilar de ahora en más.

Next.js 16.2: Adapter API estable, Turbopack más rápido y soporte agéntico
Vercel estabiliza la Adapter API en 16.2, con suite pública de tests de adapters y working group para deploy consistente fuera de Vercel (OpenNext, etc.) — relevante si te molestaba el lock-in. Turbopack suma SRI, postcss.config.ts, tree-shaking de dynamic imports, Server Fast Refresh, config inline de loaders y 200+ bugfixes. También AGENTS.md en create-next-app, browser log forwarding y next-browser para debugging con agentes IA. Acción: migrá si ya estás en 16.x; la Adapter estable es razón fuerte para evaluar deploys multiplataforma. Verificá primero que parcheaste las CVEs de RSC de diciembre 2025 (CVE-2025-66478).
Qué significa el panorama y qué conviene tener en cuenta.
En una mirada
Día dominado por seguridad de cadena de suministro y CVEs críticas no autenticadas: PeopleSoft 0-day exfiltrando gigabytes, Splunk Enterprise (CVE-2026-20253, 9.x) con RCE preauth, 400+ paquetes AUR de Arch hijackeados con infostealer en Rust, y backdoor PAM/OpenSSH de Velvet Ant activo casi una década. En frameworks, Next.js 16.2 estabiliza Adapter API y mejora Turbopack. En IA, GLM 5.2 y Kimi K2.7 Code se suman al mercado de modelos de código, mientras el gobierno US fuerza a Anthropic a suspender Fable 5/Mythos 5. Nueva clase de ataque 'Agentjacking' contra agentes de coding.
Lo esencial
Esta semana: parchear Splunk y PeopleSoft hoy mismo y cazar IOCs en ambos. Si usás Arch/AUR o LangGraph self-hosted, rotá credenciales y actualizá ya. En paralelo, planificá la migración a Next.js 16.2 aprovechando la Adapter API estable, pero solo después de confirmar que las CVEs de RSC están cerradas.
Patrones del día
Supply-chain y ataques preauth dominan: AUR hijack, PeopleSoft 0-day, Splunk RCE, LangGraph RCE chain y backdoor PAM/OpenSSH de Velvet Ant (~10 años oculto). El patrón: atacar el tooling y la infra de build/login que los devs y SOCs usan a diario, no los endpoints vigilados.
Agentes IA como nueva superficie de ataque y producto: 'Agentjacking' inyecta código en agentes de coding, Google demanda red china que usó Gemini para smishing, y todo el ecosistema (Copilot CLI, Kimi K2.7 Code, GLM 5.2, AI SDK para harnesses) gira hacia workflows agénticos. La velocidad de adopción supera al hardening de seguridad.
Intervención geopolítica directa sobre modelos: el gobierno US forzó a Anthropic a suspender Fable 5/Mythos 5 para foreign nationals por riesgo de jailbreak como amenaza de seguridad nacional; Vercel y otros cortaron acceso en sus gateways. Precedente regulatorio que afecta disponibilidad de modelos en producción sin aviso previo.
Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.