FinAR
Archivo

Tech del día

martes, 16 de junio de 2026

CVE-2025-66478: vulnerabilidad crítica en el protocolo de React Server Components (Next.js)
Seguridad

CVE-2025-66478: vulnerabilidad crítica en el protocolo de React Server Components (Next.js)

Vercel reporta una vulnerabilidad crítica en el protocolo de React Server Components, seguida días después de dos vulnerabilidades adicionales en RSC (advisory del 11-dic). Si usás Next.js con App Router y RSC, el blast radius es enorme: cubre cualquier app con Server Components en producción. La recomendación es upgrade inmediato a las versiones parcheadas — no es opcional ni postergable a sprint, es parcheo del día. Verificá tu rama de Next.js (16.x, 15.x y LTS anteriores) contra el advisory y desplegá hoy. RSC es superficie de ataque server-side, así que asumí explotabilidad remota hasta confirmar lo contrario.

Leer nota completa
Next.js 16.2: Adapter API estable, Turbopack más rápido e integración nativa de agentes
Framework

Next.js 16.2: Adapter API estable, Turbopack más rápido e integración nativa de agentes

Vercel estabiliza la Adapter API con un test suite público y un working group para deploy consistente cross-platform (relevante para OpenNext/self-hosting fuera de Vercel). Turbopack suma SRI, postcss.config.ts, tree-shaking de dynamic imports, Server Fast Refresh y +200 fixes. El eje agentic: AGENTS.md en create-next-app, browser log forwarding, dev server lock file con PID y next-browser para debugging de agentes IA. Si estás en 16.x, la migración es menor y vale por Turbopack. Si self-hosteás, la Adapter API estable reduce el lock-in a Vercel — evaluala antes de comprometerte a infra propia.

Leer nota completa
Exploits activos en FortiSandbox, Cisco SD-WAN y LiteSpeed cPanel (CISA KEV)
Seguridad

Exploits activos en FortiSandbox, Cisco SD-WAN y LiteSpeed cPanel (CISA KEV)

Tres frentes de explotación activa simultánea. Fortinet FortiSandbox: CVE-2026-39813/39808 + una tercera, una parcheada apenas la semana pasada — ya bajo ataque. Cisco Catalyst SD-WAN Manager: CVE-2026-20262 (CVSS 6.5, media pero explotada in-the-wild). LiteSpeed cPanel Plugin: añadido al catálogo KEV de CISA por escalada a root, obligatorio para agencias FCEB. Si operás cualquiera de estos en perímetro, el orden de prioridad es: SD-WAN Manager y FortiSandbox son edge/seguridad expuestos — parchealos hoy. cPanel/LiteSpeed con escalada a root es game-over en hosting compartido. No esperes ventana de mantenimiento.

Leer nota completa
Análisis del día

Qué significa el panorama y qué conviene tener en cuenta.

En una mirada

Día dominado por seguridad y el ciclo de releases de Next.js. Vercel publicó Next.js 16.2 (Adapter API estable, mejoras Turbopack, integración de agentes vía AGENTS.md/MCP) tras un parche crítico previo: CVE-2025-66478 en el protocolo de React Server Components. En seguridad se acumulan exploits activos: Fortinet FortiSandbox (3 CVEs), Cisco SD-WAN Manager (CVE-2026-20262), LiteSpeed cPanel en KEV de CISA, y un fallo en el SDK de Vertex AI por bucket squatting. En IA, modelos coding nuevos (Kimi K2.7, GLM 5.2) y ruido corporativo (OpenAI perdiendo miles de millones, supuesta adquisición de Cursor).

Lo esencial

Esta semana: upgradeá Next.js a la versión parcheada de RSC hoy mismo (CVE-2025-66478) antes de tocar features. Si operás FortiSandbox/Cisco SD-WAN/cPanel en el perímetro, parchealos sin esperar ventana. Recién después evaluá migrar a Next.js 16.2 por Turbopack y la Adapter API estable.

Patrones del día

01

Explotación activa contra appliances de seguridad y borde de red: Fortinet, Cisco SD-WAN, LiteSpeed/cPanel, todos con CVEs ya usados in-the-wild y varios en el KEV de CISA. El patrón de atacar la infra de seguridad/edge en lugar del endpoint sigue siendo el vector preferido para acceso inicial.

02

Tooling de agentes IA integrándose al runtime de desarrollo: Next.js 16.2 con AGENTS.md/MCP/next-browser, GitHub Copilot CLI con LSP y delegación selectiva, Vercel Sandbox a 24h y Functions a 30min, más modelos coding long-horizon (Kimi K2.7, GLM 5.2). El IDE/CLI se rediseña 'desde la perspectiva del agente'.

03

Nueva clase de vulnerabilidades específicas de IA/LLM que el modelo de seguridad tradicional no cubre: el fallo de bucket squatting en el SDK de Vertex AI (Unit 42) permite hijack de uploads de modelos y RCE en infra de Google; el exploit SearchLeak robó 2FA vía Copilot. Zero Trust no resuelve agentes autónomos.

Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.

← Volver al día actualmartes, 16 de junio de 2026