
CVE-2025-66478: vulnerabilidad crítica en el protocolo React Server Components
Vulnerabilidad crítica en el protocolo RSC que afecta a Next.js, divulgada por Vercel junto a un segundo aviso el 11/12 con dos fallos adicionales en RSC. El blast radius es enorme: cualquier app Next.js con App Router/Server Components en producción está potencialmente expuesta. No hay detalles públicos del vector exacto en el input, pero el rating crítico sugiere RCE o exposición de datos vía el wire format de RSC. Acción: parchear YA a las versiones corregidas (Next.js anuncia versiones patcheadas en ambos avisos) — no esperar ventana de mantenimiento. Auditá qué versión corre tu deploy de Vercel/self-hosted antes de fin de semana.
Leer nota completa
Next.js 16.2: Adapter API estable, Turbopack más rápido y tooling agéntico
Next.js 16.2 estabiliza el Adapter API con suite de tests pública y working group para deployment consistente fuera de Vercel (relevante post-OpenNext). Turbopack suma SRI, postcss.config.ts, tree shaking de dynamic imports, Server Fast Refresh, config de loaders inline y +200 bugfixes. La línea AI es notable: AGENTS.md en create-next-app, browser log forwarding, dev server lock file con PID y next-browser para debugging de agentes. Para devs del stack: el Adapter API estable reduce el lock-in y mejora portabilidad a Cloudflare/self-host. Acción: probar 16.2 en staging, especialmente si dependés de OpenNext o builds grandes con Turbopack.

Squidbleed: heap over-read de 29 años en Squid filtra requests HTTP en cleartext
Heap over-read en el web proxy Squid (origen en código de parsing FTP de 1997) que permite a cualquier cliente autorizado a usar el proxy leer requests HTTP en cleartext de otros usuarios, incluyendo credenciales y session tokens. El impacto es alto en entornos corporativos/ISP donde Squid es proxy compartido multi-usuario: robo de sesiones y credenciales sin necesidad de MITM, solo con acceso legítimo al proxy. Severidad seria por la longevidad y ubicuidad de Squid en infra legacy. Acción: identificá instancias de Squid en tu perímetro, aplicá el patch del upstream apenas esté disponible y considerá segmentar el acceso al proxy mientras tanto.
Qué significa el panorama y qué conviene tener en cuenta.
En una mirada
Día dominado por dos ejes: la vulnerabilidad crítica CVE-2025-66478 en el protocolo de React Server Components (con un segundo aviso de seguridad para Next.js el 11/12), y el empuje masivo hacia infraestructura agéntica (Vercel Ship 2026 con eve, Connect, Agent Stack; Next.js 16.2 con AGENTS.md y next-browser; GitHub Copilot CLI). En seguridad, supply chain en plugins WordPress de ShapedPlugin, Squidbleed (bug de 29 años en Squid proxy) y fallos multi-tenant en Dify. Hardware: AMD revierte el recorte de memory encryption en CPUs consumer. Next.js 16.2 estabiliza el Adapter API y Turbopack.
Lo esencial
Prioridad uno esta semana: auditar y parchear toda app Next.js por CVE-2025-66478 y los avisos RSC asociados antes que cualquier otra cosa. Segundo: barrer infra por instancias de Squid y plugins de ShapedPlugin. Después, probar Next.js 16.2 en staging para evaluar el Adapter API estable y las mejoras de Turbopack.
Patrones del día
Infraestructura agéntica como producto de primera clase: Vercel lanza eve (framework open-source de agentes), Connect, Agent Stack y Passport; Next.js incorpora AGENTS.md y next-browser; GitHub itera Copilot CLI con orquestación y routing de modelos. El framing dejó de ser 'AI features' para ser 'infra diseñada para que agentes ejecuten y deployen'.
Seguridad de supply chain y dispositivos legacy en alza: backdoor en plugins Pro de ShapedPlugin (WordPress) vía compromiso del canal de release, AryStinger infectando 4.300 routers viejos como red de proxy/recon, y Canadá usando un warrant inédito para limpiar botnets en hardware IoT. El eslabón débil sigue siendo el build pipeline y el hardware sin soporte.
Contracorriente: el artículo 'AI models that can take down governments' (Progressino) y el caso de Anthropic 'hablando hasta meterse en un export ban' apuntan a hype/alarmismo de IA con poco sustento técnico. Tratar como ruido frente a entregables concretos como las CVEs y los releases de frameworks de hoy.
Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.