
CVE-2025-66478: vulnerabilidad crítica en el protocolo React Server Components
Next.js publicó un advisory crítico (CVE-2025-66478) en el protocolo RSC, más dos vulnerabilidades adicionales identificadas el 11/12. Afecta a cualquier app Next.js con App Router/RSC en producción — blast radius enorme dado el deploy masivo del framework. El advisory no detalla el vector públicamente, pero la severidad crítica en la capa de serialización RSC sugiere potencial RCE o exposición de datos server-side. Acción: parchear YA a las versiones fijadas en los advisories; no esperes ventana de mantenimiento. Verificá tu rama 16.x e incluso 15.x si aún la corrés. Auditá logs de deploys recientes.
Leer nota completa
FortiBleed: 110M credenciales cosechadas de 430k firewalls FortiGate
Un IAB ruso-parlante con motivación financiera está detrás de FortiBleed, campaña de harvesting que comprometió más de 430.000 FortiGate globalmente, exfiltrando ~110 millones de credenciales. El blast radius es masivo: FortiGate es perímetro corporativo, así que las credenciales robadas habilitan acceso inicial a VPNs y redes internas — combustible directo para ransomware. Si operás infra detrás de FortiGate: rotá credenciales VPN/admin inmediatamente, forzá MFA, revisá sesiones activas y aplicá los parches de Fortinet pendientes. Asumí compromiso si tu dispositivo estuvo expuesto sin parchear durante la ventana de la campaña.

Next.js 16.2: Adapter API estable, Turbopack más rápido y soporte agentic
Next.js 16.2 estabiliza el Adapter API con suite pública de tests y un working group para deploy consistente entre plataformas (alinea con OpenNext, reduce el lock-in a Vercel). Turbopack suma SRI, postcss.config.ts, tree shaking de imports dinámicos, Server Fast Refresh, config de loaders inline y +200 fixes. La línea AI agrega AGENTS.md en create-next-app, browser log forwarding, dev server lock file con PID y next-browser para debugging con agentes. Acción: si ya estás en 16.x, actualizá para los fixes de Turbopack y el Adapter API estable; evaluá OpenNext si querés portabilidad fuera de Vercel.
Qué significa el panorama y qué conviene tener en cuenta.
En una mirada
Día dominado por seguridad crítica y el ecosistema Next.js. Destacan CVE-2025-66478 (crítica) en el protocolo React Server Components con dos vulns adicionales reportadas el 11/12, y Next.js 16.2 con Adapter API estable y Turbopack mejorado. En supply chain: FortiBleed cosechó 110M credenciales de 430k FortiGate, paquetes npm maliciosos imitando PostCSS, plugins WordPress de ShapedPlugin con backdoor y Squidbleed (bug de 29 años en Squid). Trump fija deadline 2030 para migración post-cuántica federal. Vercel empuja infra para agentes (WebSockets, OIDC custom audiences). Oracle recorta 21k empleos para financiar data centers de IA.
Lo esencial
Prioridad uno esta semana: parchear Next.js contra CVE-2025-66478 y las dos vulns RSC del 11/12 antes que nada. Segundo: si tenés FortiGate en perímetro, rotá credenciales VPN/admin asumiendo compromiso y auditá tu árbol de dependencias npm contra los paquetes PostCSS maliciosos.
Patrones del día
Supply chain bajo asedio en múltiples frentes: paquetes npm maliciosos imitando herramientas PostCSS para entregar un RAT en Windows, plugins Pro de ShapedPlugin con backdoor inyectado en el canal de release oficial, y GitHub actualizando actions/checkout para bloquear pwn requests vía pull_request_target. El vector de confianza en el toolchain sigue siendo el más explotado.
Infra y tooling pivotean hacia agentes: Vercel Ship 2026 y The Agent Stack apuntan todo a workloads agénticos, Next.js sunsettea su in-browser agent pero suma MCP, GitHub Copilot CLI afina delegación y routing de modelos. El 'agent-native' deja de ser hype y se vuelve requisito de diseño de plataforma.
Cory Doctorow (Ars Technica) lanza contrapunto frontal al boom de IA con 'The Reverse Centaur's Guide to Life After AI', argumentando cómo 'pinchar la burbuja' desde sus raíces económicas. Coincide con Oracle endeudándose y recortando 21k empleos para sostener data centers de IA — señal de costos insostenibles bajo la euforia.
Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.