
144 paquetes @mastra/* en npm comprometidos por cuenta de contributor hijackeada
Ataque supply-chain sobre Mastra, framework JS/TS popular para apps de IA: un atacante tomó control de una cuenta de contributor y publicó versiones maliciosas en los 144 paquetes del namespace @mastra/*. Si tenés agentes o pipelines de IA con dependencias de Mastra, cualquier `npm install` reciente pudo traer payload de exfiltración. Acción inmediata: pinear versiones a un commit pre-incidente, auditar lockfiles, rotar cualquier credencial/API key expuesta en entornos donde corrió el build, y habilitar `--ignore-scripts`. Patrón idéntico al de los plugins JetBrains que roban keys de proveedores IA: el ecosistema agentic es el nuevo blanco prioritario.
Leer nota completa
Next.js 16.2: Adapter API estable, Turbopack más rápido (contexto: CVE-2025-66478 crítica en RSC)
Next.js 16.2 estabiliza la Adapter API con test suite pública y working group para deployment consistente fuera de Vercel (OpenNext incluido), más Turbopack con SRI, postcss.config.ts, tree-shaking de dynamic imports y Server Fast Refresh (+200 bugfixes). Pero la señal urgente es retroactiva: CVE-2025-66478 es una vuln crítica en el protocolo React Server Components, con dos vulns adicionales reportadas el 11-dic-2025. Si seguís en Next 16.x/15.x sin parchear, actualizá YA a las versiones fijadas en los advisories. La Adapter API estable reduce el lock-in a Vercel: vale evaluar migración a self-hosting si tu deploy lo justifica.
Tesco migra 40.000 workloads fuera de VMware por subas del 175% de Broadcom
Tesco declaró en filings judiciales en UK que Broadcom subió los precios de VMware ~175% y calificó la conducta de 'abusiva', moviendo 40K server workloads a alternativas. No es ruido corporativo: confirma que la migración masiva post-adquisición Broadcom es real y a escala enterprise, no anecdótica. Si tu infra depende de VMware (vSphere/vSAN/NSX), tu renovación va a doler igual. Acción: modelá el TCO real de Proxmox, OpenStack, Nutanix o KubeVirt ahora, no en el ciclo de renovación. Los casos de gigantes como Tesco aceleran la maduración de tooling de migración y dan munición para renegociar.
Qué significa el panorama y qué conviene tener en cuenta.
En una mirada
Día dominado por seguridad supply-chain y la ola 'agentic': 144 paquetes npm de @mastra/* comprometidos vía cuenta de contributor hijackeada, 15 plugins maliciosos en JetBrains Marketplace robando API keys de IA, y flaw en Google Vertex AI SDK (bucket squatting). En frameworks, Next.js 16.2 estabiliza Adapter API y mejora Turbopack; previamente Next.js 16 trajo Cache Components y CVE-2025-66478 crítica en RSC. Vercel reorienta toda su plataforma a agentes (eve, Connect, Sandbox 24h). Tesco migra 40K workloads fuera de VMware por subas de 175% de Broadcom. Zero-day en Microsoft Defender (CVE-2026-50656).
Lo esencial
Esta semana: auditá tus lockfiles npm por dependencias @mastra/* y plugins JetBrains, rotá API keys de proveedores LLM, y confirmá que tu Next.js está parcheado contra CVE-2025-66478. En infra, empezá a modelar el TCO de salir de VMware antes de tu próxima renovación de Broadcom.
Patrones del día
El ecosistema 'agentic' es el nuevo vector de supply-chain: 144 paquetes Mastra, 15 plugins JetBrains robando API keys de IA y extensiones Chrome capturando chats. El target son los secretos de proveedores LLM. Mientras tanto Vercel reorienta toda su plataforma (eve, Connect, Sandbox 24h) y Next.js suma AGENTS.md y next-browser: superficie de ataque creciendo más rápido que las defensas.
Cloud lock-in en revisión forzada: Tesco huye de VMware por Broadcom (+175%), Next.js estabiliza Adapter API para deployment multiplataforma reduciendo dependencia de Vercel, y CISA marca exploits activos (Joomla JCE, RCE PHP). La portabilidad de infra pasó de buena práctica a necesidad económica y de seguridad concreta.
Escepticismo IA contracorriente: solo 16% de estadounidenses cree que la IA tendrá impacto positivo (TechCrunch), y ars reporta que modelos con capacidades de hacking avanzadas 'vienen sí o sí'. Contraste fuerte con el hype agentic de Vercel/GitHub Copilot. La narrativa de adopción choca con percepción pública y riesgo de seguridad real.
Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.