FinAR
Archivo

Tech del día

domingo, 21 de junio de 2026

CVE-2025-66478: vulnerabilidad crítica en el protocolo de React Server Components
Seguridad

CVE-2025-66478: vulnerabilidad crítica en el protocolo de React Server Components

Next.js publicó un advisory crítico sobre una falla en el protocolo de React Server Components, seguido de dos vulnerabilidades adicionales en RSC el 11/12. Blast radius enorme: cualquier app Next.js con App Router y RSC en producción está expuesta. Dado que RSC es el default desde Next 13+, esto cubre buena parte del ecosistema moderno. No hay detalles de exploit públicos en el input, pero la severidad 'crítica' más el patrón de parche inmediato sugiere RCE o exposición de datos server-side. Acción: actualizá a la versión parcheada de Next.js YA, no esperes ventana de mantenimiento. Verificá también la versión de react-server-dom.

Leer nota completa
FortiBleed: 86.644 FortiGate expuestos, CISA emite alerta activa
Seguridad

FortiBleed: 86.644 FortiGate expuestos, CISA emite alerta activa

CISA urgió a clientes Fortinet con appliances FortiGate a mitigar actividad maliciosa en curso contra 86.644 dispositivos accesibles por internet. FortiGate es perímetro corporativo: comprometerlo da pivote directo a la red interna, túneles VPN y credenciales. La explotación es activa (no teórica), lo que eleva la urgencia a máxima. Históricamente las CVEs de FortiOS terminan en ransomware y robo de configs con credenciales en texto plano. Acción: si operás FortiGate, aplicá el parche de Fortinet de inmediato, rotá credenciales VPN/admin, revisá logs por accesos anómalos y asumí compromiso si estuvo expuesto sin parchear.

Leer nota completa
Next.js 16.2: Adapter API estable, Turbopack más rápido y tooling agentic
Framework

Next.js 16.2: Adapter API estable, Turbopack más rápido y tooling agentic

Next.js 16.2 estabiliza la Adapter API con test suite pública y un working group para deployment consistente entre plataformas (clave para OpenNext y portar fuera de Vercel). Turbopack suma SRI, postcss.config.ts, tree-shaking de imports dinámicos, Server Fast Refresh, config inline de loaders y +200 fixes. El track AI agrega AGENTS.md en create-next-app, forwarding de logs del browser, dev server lock con PID y next-browser para debugging de agentes. Para devs: la Adapter API reduce el lock-in de deploy; Turbopack ya es estable en Next 16. Acción: evaluá migrar a 16.2 si estás en 16.x, probá Adapter API si deployás fuera de Vercel.

Leer nota completa
Análisis del día

Qué significa el panorama y qué conviene tener en cuenta.

En una mirada

Día dominado por seguridad crítica y el giro agentic de la infra. Next.js 16.2 estabiliza Adapter API y mejora Turbopack; Next.js 16 ya trae Cache Components y React Compiler. Hay CVE crítica en React Server Components (CVE-2025-66478). En seguridad pesada: FortiBleed golpea 86.644 FortiGate (CISA alerta), exploit unpatchable usbliter8 rompe SecureROM en Apple A12/A13, y AutoJack convierte agentes IA de navegación en vector de RCE. Vercel Ship 2026 apuesta full a infraestructura para agentes (eve, Connect, Sandbox 24h). GitHub itera Copilot CLI y secret scanning con LLMs.

Lo esencial

Priorizá parcheo esta semana: Next.js (CVE-2025-66478 + RSC) en cualquier app con App Router, y FortiGate si tenés Fortinet en perímetro (más rotación de credenciales). En paralelo, si estás evaluando agentes IA con browsing/MCP, frená hasta tener sandboxing — AutoJack demuestra que el RCE vía agente ya es real.

Patrones del día

01

La industria de infra se reorienta hacia agentes: Vercel Ship 2026 lanza eve (framework open-source de agentes), Connect (acceso a servicios externos sin secrets long-lived) y Sandbox de 24h; GitHub itera Copilot CLI con routing de modelos y delegación selectiva; Next.js suma next-browser para debugging de agentes. El 'agent stack' es el nuevo battleground de plataformas.

02

Seguridad en hardware y supply chain en primer plano: usbliter8 rompe SecureROM en Apple A12/A13 (unpatchable, grabado en silicio), Crypto Clipper se propaga por USB sobre Tor, Operation Endgame limpia 14.971 WordPress, y Salesforce desactiva Klue tras abuso de OAuth tokens. El perímetro se mueve a firmware, USB y tokens de integración.

03

AutoJack (Microsoft Research) muestra el lado oscuro del hype agentic: una sola web maliciosa secuestra un agente de navegación IA y logra RCE en el host. El mismo entusiasmo que impulsa eve/Connect/MCP abre una superficie de ataque nueva donde el agente es el confused deputy. Adoptar agentes sin sandboxing estricto es deuda de seguridad inmediata.

Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.

← Volver al día actualdomingo, 21 de junio de 2026