FinAR
Archivo

Tech del día

jueves, 25 de junio de 2026

Cisco Catalyst SD-WAN zero-day CVE-2026-20245 explotado para root, dos meses antes del disclosure
Seguridad

Cisco Catalyst SD-WAN zero-day CVE-2026-20245 explotado para root, dos meses antes del disclosure

Mandiant confirma que un actor desconocido explotó como zero-day un fallo high-severity en Cisco Catalyst SD-WAN, ganando acceso root, al menos dos meses antes de la divulgación pública. Blast radius alto: SD-WAN es perímetro de red en entornos enterprise, comprometerlo da pivote lateral hacia toda la fabric. La ventana de explotación previa al parche implica que la presunción de breach es razonable si corrés appliances afectados. Acción: parchear YA a la versión fija de Cisco, auditar logs de acceso root y configuraciones de túnel en busca de IOCs de los últimos ~3 meses, rotar credenciales de gestión.

Leer nota completa
Cordyceps: nueva clase de fallo en workflows CI/CD expone 300+ repos GitHub a supply-chain
Seguridad

Cordyceps: nueva clase de fallo en workflows CI/CD expone 300+ repos GitHub a supply-chain

Novee Security documentó 'Cordyceps', un patrón explotable crítico en workflows de CI/CD que permite a un atacante secuestrar pipelines y comprometer la cadena de suministro de proyectos open source. Más de 300 repos en GitHub quedaron expuestos. Para devs: cualquier proyecto con GitHub Actions mal configurado (triggers en pull_request_target, secrets accesibles desde forks, permisos GITHUB_TOKEN excesivos) es candidato. Esto es xz-style territory: un workflow comprometido inyecta código en releases descargados por miles. Acción: auditar permisos de workflows, fijar least-privilege en GITHUB_TOKEN, pinear actions por SHA y revisar triggers que ejecutan código de forks no confiables.

Leer nota completa
Next.js 16.3 Instant Navigations + Adapter API estable (16.2)
Framework

Next.js 16.3 Instant Navigations + Adapter API estable (16.2)

Next.js 16.3 introduce 'Instant Navigations', un set de herramientas que lleva la responsividad de una SPA al modelo server-centric, mejorando navegación percibida sin sacrificar RSC. En paralelo, 16.2 estabilizó la Adapter API con suite de tests pública y working group, atacando la fragmentación de deploy fuera de Vercel (OpenNext, etc.) — relevante si te quemó el lock-in de plataforma. Turbopack en 16.2 sumó SRI, tree-shaking de dynamic imports y Server Fast Refresh. Acción: si estás en 16.x, evaluar upgrade a 16.3 para el boost de navegación; si deployás fuera de Vercel, probar la Adapter API estable ahora que tiene test suite oficial.

Leer nota completa
Análisis del día

Qué significa el panorama y qué conviene tener en cuenta.

En una mirada

Día cargado en seguridad: zero-day root en Cisco Catalyst SD-WAN (CVE-2026-20245) explotado in-the-wild, flaw crítico activamente explotado en Lantronix EDS5000, patrón Cordyceps en CI/CD que expone 300+ repos GitHub a supply-chain, y una extensión Chrome adblock (10M+ installs) con inyección JS dormida. En frameworks, Next.js 16.3 trae Instant Navigations y Adapter API estable; Deno 2.9 y Vercel AI SDK 7 también shippearon. Hardware: IBM anuncia transistores nanostack sub-1nm. Industria: Apple sube precios 20% por costo de memoria, Anthropic acusa a Alibaba de clonar Claude vía 25K cuentas.

Lo esencial

Esta semana: parchear Cisco Catalyst SD-WAN (CVE-2026-20245) y Lantronix EDS5000 hoy mismo asumiendo breach previo, y dedicar una pasada de hardening a tus GitHub Actions (least-privilege en GITHUB_TOKEN, pin de actions por SHA) antes de que Cordyceps te toque. Upgrade a Next.js 16.3 puede esperar al ciclo normal.

Patrones del día

01

La superficie de ataque se desplaza al tooling de desarrollo: Cordyceps en CI/CD, extensión Chrome adblock (10M+ installs) con inyección JS dormida, y malware Gaslight macOS que usa prompt injection para sabotear análisis asistido por IA. El supply chain y las herramientas del dev son el nuevo perímetro.

02

IA agéntica como producto y como amenaza al mismo tiempo: Vercel AI SDK 7 como plataforma de agentes, Notion mata su app de email porque los usuarios usan agentes, GitHub Copilot CLI refina delegación — pero Ford rehíra inspectores 'gray beard' tras fallar la IA y aparece el 'agentic adversary' en seguridad. Madurez desigual.

03

Contrapunto desde Ford (550 puntos en HN): tras apostar a inspección de calidad con IA, tuvieron que rehirar inspectores humanos veteranos porque la IA no alcanzó el nivel requerido. Recordatorio concreto de que el reemplazo de expertise tácito por modelos sigue chocando con la realidad en dominios de alta consecuencia.

Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.

← Volver al día actualjueves, 25 de junio de 2026