FinAR
Archivo

Tech del día

lunes, 15 de junio de 2026

CVE-2025-66478: vulnerabilidad crítica en el protocolo de React Server Components
Seguridad

CVE-2025-66478: vulnerabilidad crítica en el protocolo de React Server Components

Next.js publicó un advisory crítico en el protocolo RSC más dos vulnerabilidades adicionales identificadas el 11/12. El blast radius es enorme: cualquier app Next.js usando Server Components (default en App Router) está expuesta. Aunque el input no detalla el vector exacto, la severidad 'critical' sobre el protocolo de serialización RSC sugiere potencial RCE o exfiltración de datos server-side. Acción: upgradear a las versiones parcheadas YA, no en el próximo sprint. Si corrés Next.js en producción con App Router, esto es prioridad cero. Verificá también dependencias de React 19.x asociadas.

Leer nota completa
Cadena de 3 vulnerabilidades en LiteLLM permite escalada de low-priv a RCE en gateways IA
Seguridad

Cadena de 3 vulnerabilidades en LiteLLM permite escalada de low-priv a RCE en gateways IA

Obsidian Security divulgó que una cuenta low-privilege por default en un proxy LiteLLM puede encadenar tres bugs para alcanzar admin completo y ejecutar código en el servidor. LiteLLM es un gateway open-source ampliamente desplegado que brokerea llamadas a múltiples LLMs — usado en infra IA de producción para routing/cost-tracking. El impacto: comprometés el gateway y tenés acceso a API keys de todos los providers configurados (OpenAI, Anthropic, etc.) más el server host. Acción: auditá tu deploy de LiteLLM, deshabilitá cuentas default, restringí acceso de red al proxy y aplicá el patch apenas esté disponible.

Leer nota completa
Next.js 16.2: Adapter API estable, Turbopack más rápido y tooling agentic
Framework

Next.js 16.2: Adapter API estable, Turbopack más rápido y tooling agentic

Next.js 16.2 estabiliza la Adapter API con suite de tests públicos y working group para deployment consistente cross-platform (relevante para OpenNext y self-hosting fuera de Vercel). Turbopack suma SRI, postcss.config.ts, tree shaking de dynamic imports, Server Fast Refresh y 200+ bugfixes. El lado AI: AGENTS.md en create-next-app, browser log forwarding y next-browser para debugging de agentes. Sobre 16.1 (FS caching en dev) y 16 (Cache Components, Turbopack stable, React Compiler). Acción: si self-hosteás, la Adapter API estable justifica evaluar migración; el resto es upgrade incremental seguro para apps existentes en 16.x.

Leer nota completa
Análisis del día

Qué significa el panorama y qué conviene tener en cuenta.

En una mirada

Día dominado por seguridad y el ciclo agentic. Next.js 16.2 estabiliza Adapter API y mejora Turbopack/AI tooling, sobre el contexto de CVE-2025-66478 (crítica en React Server Components). En seguridad: cadena de exploits en LiteLLM (gateway IA open-source), flaw one-click en M365 Copilot, explotación activa de PAN-OS GlobalProtect (CVE-2026-0257x), y campañas norcoreanas (Contagious Interview) abusando herramientas de dev. GitHub empuja Copilot CLI agentic. Vercel suma runtimes de 30min y modelos (Kimi K2.7). Hardware: AMD removió TSME de CPUs consumer; NVIDIA emite $25B en bonos para AI.

Lo esencial

Prioridad uno esta semana: parchear Next.js (CVE-2025-66478) y firewalls PAN-OS (explotación activa) antes que cualquier feature work. Segundo: auditar deploys de LiteLLM si tenés infra IA self-hosted y rotar API keys de providers. El upgrade a Next.js 16.2 puede esperar al sprint, pero el security patch no.

Patrones del día

01

Ofensiva del 'agentic era' en tooling: GitHub Copilot CLI (delegación selectiva, LSP integration, custom agents, desktop app), Vercel AI SDK programando harnesses (Claude Code, Codex), Next.js sumando next-browser y AGENTS.md. El framework/IDE como orquestador de agentes es ya el patrón dominante de producto, no experimento.

02

Supply chain y dev-tools como vector de ataque: backdoor en oferta de LinkedIn, campañas norcoreanas (Contagious Interview) weaponizando herramientas de dev, plugins WordPress (PushEngage/OptinMonster) con JS tampered, 152 extensiones Chrome con adware. El entorno del desarrollador sigue siendo el blanco preferido para entrar a redes corporativas.

03

AMD removió silenciosamente TSME (memory encryption) de CPUs consumer sin anunciarlo — Ars lo describe como movimiento 'deliberado y encubierto'. Crítica directa: degradación de seguridad de hardware como segmentación de producto, dejando workstations consumer sin cifrado de memoria contra ataques de acceso físico/cold-boot.

Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.

← Volver al día actuallunes, 15 de junio de 2026