
Microsoft Patch Tuesday récord: 622 CVEs con dos 0-days bajo explotación activa
Microsoft publicó su mayor Patch Tuesday histórico: 622 CVEs propias, más del triple que un mes típico. Dos son 0-days ya explotados in-the-wild, lo que cambia el cálculo de riesgo de 'parchear pronto' a 'parchear ahora'. El volumen sugiere backlog o una oleada de research coordinado. Blast radius: cualquier flota Windows/Server/Azure. Acción: priorizá los dos 0-days activos en el ciclo de patching de esta semana, no esperes al maintenance window mensual. Revisá el Security Update Guide para identificar cuáles aplican a tu superficie expuesta (RDP, Exchange, kernel).
Leer nota completa
SAP NetWeaver ABAP CVE-2026-44747 (CVSS 9.9): lectura/modificación de datos out-of-bounds
SAP parcheó una falla crítica out-of-bounds en NetWeaver Application Server ABAP con CVSS 9.9 que permite exponer o modificar datos empresariales. NetWeaver es el core de innumerables ERPs en producción; un 9.9 aquí significa acceso a datos financieros/RRHH sin autenticación robusta. Históricamente los sistemas SAP se parchean tarde por miedo a romper integraciones, lo que los vuelve blanco preferido de ransomware y espionaje. Acción: si operás SAP, aplicá las July 2026 security notes de inmediato y auditá exposición de NetWeaver a internet — no debería estar accesible públicamente en primer lugar.

Next.js 16.3: Turbopack con persistent file cache, React Compiler en Rust e Instant Navigations
Vercel liberó Next.js 16.3 con avances concretos en Turbopack: memory eviction en dev (menos OOM en apps grandes), persistent file cache para builds (rebuilds más rápidos en CI) y soporte de import.meta.glob. Lo notable es el React Compiler experimental reescrito en Rust, moviendo el auto-memoization al pipeline nativo. Instant Navigations acerca la responsividad SPA al modelo server-centric. Además arranca un proceso formal de security releases. Acción: probá 16.3 en una rama, activá persistent cache si tu CI de builds es lento, pero mantené el Rust React Compiler fuera de producción hasta que estabilice.
Qué significa el panorama y qué conviene tener en cuenta.
En una mirada
Día pesado en seguridad: Microsoft parchea récord de 622 CVEs con dos 0-days activos, SAP NetWeaver ABAP con CVSS 9.9 (CVE-2026-44747), fallas en RabbitMQ que filtran secrets OAuth, y 11 shims UEFI firmados por Microsoft que rompen Secure Boot. En frameworks, Next.js 16.3 trae Turbopack con persistent file cache, React Compiler en Rust experimental e Instant Navigations. IA sigue dominando: Bonsai 27B corriendo en móvil, y ruido regulatorio con la moratoria de data centers en Nueva York. Herramientas agénticas (Cursor 0day, Grok Build filtrando repos) muestran superficie de ataque creciente.
Lo esencial
Bloqueá tiempo esta semana para el Patch Tuesday de Microsoft (los dos 0-days primero) y las July notes de SAP si operás NetWeaver. En paralelo, auditá qué herramientas agénticas de coding tienen acceso a tus repos y credenciales tras los incidentes de Grok Build y Cursor.
Patrones del día
Las herramientas agénticas de coding acumulan fallas de seguridad: Cursor con un 0day que forzó full disclosure, Grok Build subiendo repos Git completos (con historial) a un bucket GCS de xAI, y el flaw de Claude for Chrome que permite a extensiones rogue leer Gmail/Docs/Calendar. La superficie de ataque de los agentes crece más rápido que sus controles.
Regulación y presión sobre infra de IA: Nueva York impone la primera moratoria estatal de un año a data centers, potencial blueprint anti-AI. Sumado al downgrade de Oracle a BBB- (un notch sobre junk) por su apuesta en capex de nube/IA, señala tensión entre el boom de infraestructura y su sostenibilidad económica y política.
GitHub publica una serie de posts sobre higiene de seguridad a escala (secret scanning a inbox zero, ownership de 14k repos en 45 días, 6 settings para maintainers). Contracorriente útil: recordatorio de que la mayoría de las brechas no vienen de 0-days exóticos sino de repos sin dueño, secrets filtrados y settings por defecto sin endurecer.
Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.