
CVE-2026-46242 'Bad Epoll': LPE a root en kernel Linux, impacta Android
Flaw en el subsistema epoll del kernel Linux que permite a un usuario sin privilegios escalar a root. Afecta desktops, servers y Android — blast radius enorme dado que epoll es core y ubicuo. Ya hay fix disponible. Para cualquiera corriendo flotas Linux o dispositivos Android, esto es prioridad de parcheo inmediato: la barrera de explotación es baja (usuario ordinario, sin acceso especial) y el premio es control total del host. Aplicá los kernel updates de tu distro YA; en Android, esperá/forzá el security patch level correspondiente. No es teórico: mismo patrón que LPEs previamente explotadas in-the-wild.
Leer nota completa
Campaña norcoreana PolinRider: 108 paquetes maliciosos en npm, Packagist, Go y Chrome
Actores ligados a Contagious Interview publicaron 108 paquetes/extensiones cruzando npm, Packagist, Go y Chrome Web Store, más una tanda paralela que suplanta tooling de Rollup polyfills ('rollup-packages-polyfill-core') para RAT y robo de secrets de developers (reportado por JFrog). El vector es typosquatting/impersonación de deps legítimas apuntando a credenciales y wallets de devs. Acción concreta: auditá tu lockfile contra los IOCs publicados, fijá versiones exactas, habilitá npm provenance/audit signatures, y desconfiá de polyfills con nombres casi-correctos. El ángulo social engineering (fake interviews) sigue siendo el entry point favorito de DPRK.

Next.js 16.3: Turbopack con persistent cache, React Compiler en Rust y Instant Navigations
Next.js 16.3 estabiliza mejoras clave de Turbopack: memory eviction en dev (menos OOM en apps grandes), persistent file cache para builds (rebuilds más rápidos), React Compiler experimental reescrito en Rust y soporte de import.meta.glob. Suma 'Instant Navigations' para respuesta tipo SPA sobre el modelo server-centric, y mejoras AI (errores accionables con fix prompts paste-ready, Skills first-party). Para quien ya está en el ecosistema Next/React: probá el persistent cache en CI para medir reducción de build time, y evaluá el React Compiler en Rust en un branch — sigue experimental, no lo metas a prod aún. La Adapter API estable (16.2) mejora portabilidad de deploy fuera de Vercel.
Qué significa el panorama y qué conviene tener en cuenta.
En una mirada
Día dominado por seguridad de supply chain: campañas norcoreanas (PolinRider, 108 paquetes npm/Packagist/Go/Chrome; rollup polyfill spoofing) y CVE-2026-46242 'Bad Epoll' en kernel Linux con LPE a root afectando Android. En frameworks, Next.js 16.3 trae Turbopack con memory eviction y persistent file cache, React Compiler en Rust experimental, e Instant Navigations. GitHub reporta volumen récord en su Advisory Database. Google desmanteló NetNut (2M dispositivos proxy residenciales). FatFs con 7 flaws sin parche en millones de embedded. Fuerte ruido de contenido AIO/listicles descartado.
Lo esencial
Priorizá parchear 'Bad Epoll' (CVE-2026-46242) en toda tu flota Linux/Android esta semana y correr un audit completo de dependencias npm/Go contra los IOCs de PolinRider antes de cualquier deploy. Después, testeá el persistent file cache de Turbopack en Next.js 16.3 en CI para medir ganancia de build time.
Patrones del día
Supply chain como campo de batalla dominante: DPRK con 108 paquetes multi-ecosistema, rollup polyfill spoofing, FatFs con 7 flaws en embedded, y GitHub Advisory Database reportando volumen récord de vulnerabilidades. El registry (npm/Packagist/Go) es el nuevo perímetro; auditar deps ya no es opcional.
El tooling se está rediseñando alrededor de agentes IA: Next.js suma AGENTS.md, Skills y MCP; Vercel expone Agent Runs en MCP/CLI y open-sourcea konsistent (linter para agentes); GitHub Copilot publica benchmarks de su harness agéntico. La ergonomía 'agent-first' es la nueva línea de producto de los frameworks.
Contracorriente: el post de Seldo ('AI ha incinerado el mercado junior') y el Luddite festival de Gen Z en Ars apuntan al costo humano del hype IA. Señal real de mercado laboral degradándose para entry-level devs, más allá del marketing de productividad de vendors.
Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.