
CVE-2025-66478: vulnerabilidad crítica en el protocolo de React Server Components (Next.js)
Vercel reporta una CVE crítica en el protocolo de RSC, seguida días después de dos vulnerabilidades adicionales (advisory del 11-dic). Blast radius enorme: cualquier app Next.js con App Router/RSC en producción está expuesta. Si bien el input no detalla el vector exacto, la severidad 'crítica' sobre el protocolo de serialización RSC implica posible RCE o data exposure en SSR. Acción: upgradear YA a las versiones parcheadas de Next.js indicadas en los advisories; no esperar ventana de release. Auditá qué versión corre en prod hoy mismo y priorizá el deploy sobre cualquier feature.
Leer nota completa
FortiBleed: CISA alerta sobre explotación activa en 86,644 FortiGate expuestos a internet
CISA urge a clientes Fortinet a mitigar actividad maliciosa contra appliances FortiGate accesibles desde internet. 86,644 dispositivos afectados — blast radius masivo en perímetro corporativo, dado que FortiGate suele ser el edge firewall/VPN. Explotación in-the-wild ya confirmada, no teórica. Para equipos infra/seguridad: identificá tus FortiGate expuestos, aplicá el parche de Fortinet de inmediato, rotá credenciales y revisá logs por compromiso previo (asumí breach si estuvo expuesto sin parchear). Combinado con usbliter8 y AutoJack, refuerza un día de superficie de ataque crítica en hardware/edge.

Next.js 16.2 estabiliza Adapter API y Vercel apuesta todo a infraestructura agentic
Next.js 16.2 trae Adapter API estable + suite de tests pública para deployment consistente entre plataformas (OpenNext incluido), más Turbopack con SRI, postcss.config.ts, tree-shaking de dynamic imports y Server Fast Refresh (200+ bugfixes). En paralelo Vercel Ship 2026 lanza eve (framework open-source de agentes, 'un agente es un directorio'), Connect (acceso a Slack/GitHub/Salesforce sin secrets long-lived), Passport y Sandbox extendido a 24h. Señal clara: el stack JS/TS pivotea a primitivas para agentes. Acción: si deployás Next.js fuera de Vercel, evaluá la nueva Adapter API; probá eve antes de comprometerte a LangChain/otros frameworks de agentes.
Qué significa el panorama y qué conviene tener en cuenta.
En una mirada
Día dominado por seguridad crítica y la ola agentic. CVE-2025-66478 (crítica) en el protocolo de React Server Components fuerza upgrade inmediato de Next.js, con parches adicionales el 11-dic. FortiBleed golpea 86,644 FortiGate (CISA emite aviso). Exploit unpatchable usbliter8 rompe SecureROM en Apple A12/A13. AutoJack convierte agentes de browsing en vector RCE. En frameworks, Next.js 16.2 estabiliza Adapter API y mejora Turbopack. Vercel lanza eve (framework de agentes open-source), Connect y Sandbox de 24h. Bun avanza shared-memory threads en JavaScriptCore. AMD reinstala TSME en Ryzen 9000 vía BIOS.
Lo esencial
Esta semana: deploy de Next.js parcheado contra CVE-2025-66478 antes que nada (es tu stack y es RCE-tier), y auditá/parcheá cualquier FortiGate expuesto asumiendo compromiso. Después, evaluá la Adapter API de 16.2 si deployás fuera de Vercel.
Patrones del día
Todo el ecosistema JS pivotea a 'agentic-first': Next.js 16.2 mete AGENTS.md y next-browser para debugging de agentes, Vercel lanza eve/Connect/Sandbox-24h, GitHub publica Copilot CLI con LSP y delegación selectiva. La infraestructura web se rediseña asumiendo que el consumidor es un agente, no un humano.
Día pesado en seguridad de bajo nivel y edge: usbliter8 (SecureROM unpatchable en A12/A13), FortiBleed (86k FortiGate), backdoor cripto de Microsoft propagándose por USB/Tor, y Beats Studio Buds (CVE-2025-20701, CVSS 8.8). El perímetro físico y el silicio vuelven a ser superficie de ataque viable.
AutoJack (Microsoft) muestra el lado oscuro del hype agentic: una sola web maliciosa secuestra un AI browsing agent para lograr RCE en el host. La carrera por dar a los agentes acceso a tools/data crea vectores que ningún sandbox de prompt resuelve — contrapeso necesario al optimismo de Vercel/GitHub.
Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.