
400+ paquetes AUR de Arch Linux secuestrados con infostealer Rust y rootkit eBPF
Atacantes tomaron control de más de 400 paquetes en el Arch User Repository y reescribieron sus PKGBUILD para instalar un stealer en cualquier máquina que los compilara. El malware es un binario Rust que cosecha secretos de desarrollador (tokens, SSH keys, credenciales) y despliega un rootkit eBPF para persistencia oculta a nivel kernel. Blast radius alto: AUR no audita builds y se ejecutan con privilegios durante makepkg. Si compilaste paquetes AUR esta semana, asumí compromiso: rotá credenciales, revisá conexiones eBPF anómalas (bpftool prog list) y reinstalá. Auditá PKGBUILDs antes de compilar, siempre.
Leer nota completa
Next.js 16.2 estabiliza Adapter API y suma mejoras en Turbopack
Vercel publica Next.js 16.2 con la Adapter API estable, un test suite público de adapters y un working group para deployment consistente cross-platform (OpenNext incluido) — esto reduce el lock-in y facilita correr Next fuera de Vercel. Turbopack trae builds más rápidos, soporte SRI, postcss.config.ts, tree-shaking de imports dinámicos, Server Fast Refresh, config inline de loaders y 200+ bugfixes. Llega también AGENTS.md en create-next-app y next-browser para debugging de agentes. Contexto crítico: revisá CVE-2025-66478 (RSC) y el security update del 11-dic — parcheá esas versiones antes de adoptar features nuevas. Migración recomendada si ya estás en 16.x.
0-day en Oracle PeopleSoft exfiltra gigabytes en cientos de organizaciones
Vulnerabilidad sin parche en PeopleSoft (Oracle) explotada activamente para robar gigabytes de datos en cientos de organizaciones — ERP/HCM que maneja nómina, datos de empleados y financieros. Ars la describe como 'tan crítica como las hay'. Aunque no es stack JS, el blast radius empresarial es enorme: PeopleSoft está incrustado en gobiernos, universidades y Fortune 500 con superficies expuestas a internet. Acción inmediata: si operás PeopleSoft, aislá las instancias accesibles públicamente detrás de VPN/WAF, revisá logs de acceso anómalo y aplicá el workaround/parche de Oracle apenas esté disponible. No esperes al ciclo de patching trimestral.
Qué significa el panorama y qué conviene tener en cuenta.
En una mirada
Día cargado de seguridad crítica: 0-day en Oracle PeopleSoft con exfiltración masiva, CVE-2026-20253 (9.x) en Splunk Enterprise con RCE no autenticado, hijack de 400+ paquetes AUR de Arch con infostealer Rust+rootkit eBPF, y backdoor de casi una década en PAM/OpenSSH (Velvet Ant). En frameworks, Next.js 16.2 estabiliza Adapter API y mejora Turbopack, más CVE-2025-66478 crítica en React Server Components. IA dominada por geopolítica: EE.UU. fuerza a Anthropic a suspender Fable 5/Mythos 5 para extranjeros. Nuevos vectores: Agentjacking y RCE en LangGraph self-hosted.
Lo esencial
Prioridad uno esta semana: parchear Splunk (CVE-2026-20253) y Next.js/RSC (CVE-2025-66478), y aislar cualquier PeopleSoft expuesto. Si usás Arch/AUR o LangGraph self-hosted, asumí compromiso y rotá secretos antes de seguir. La adopción de Next.js 16.2 puede esperar a que cierres el frente de seguridad.
Patrones del día
Supply chain y persistencia profunda dominan el día: hijack de AUR (Rust+eBPF), backdoor de ~10 años en PAM/OpenSSH por Velvet Ant, y 0-days en PeopleSoft y Splunk (CVE-2026-20253, RCE no auth 9.x). El patrón: atacantes apuntan a la infraestructura que los defensores menos vigilan — repos comunitarios, sistemas de login y software de observabilidad.
La IA agentic se vuelve superficie de ataque y vector regulatorio simultáneamente: Agentjacking engaña agentes de coding para ejecutar código arbitrario, LangGraph self-hosted tiene cadena de RCE parcheada, y Google demanda a una red china que abusa de Gemini para smishing. Mientras tanto el tooling (Copilot CLI, AI SDK con agent harnesses) prolifera sin endurecer estos vectores.
Geopolítica entra de lleno al stack de IA: EE.UU. ordena a Anthropic suspender Fable 5/Mythos 5 para extranjeros por temor a un 'jailbreak' como amenaza de seguridad nacional, y Vercel ya cortó acceso en su AI Gateway. Precedente preocupante: el acceso a modelos frontier ahora depende de directivas ejecutivas, no de disponibilidad técnica.
Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.