FinAR
Archivo

Tech del día

miércoles, 15 de julio de 2026

Microsoft Patch Tuesday récord: 622 CVEs y dos 0-days explotados activamente
Seguridad

Microsoft Patch Tuesday récord: 622 CVEs y dos 0-days explotados activamente

El mayor Patch Tuesday de la historia de Microsoft: 622 CVEs propias, más del triple de lo habitual. Dos están bajo explotación activa. En paralelo, el investigador Chaotic Eclipse liberó el PoC LegacyHive (aka HiveLegacy), una escalada de privilegios en el Windows User Profile Service vía carga arbitraria de hives del registro, descrita como 'powerful primitive' reutilizable para otras acciones. El blast radius es toda la flota Windows corporativa. Acción: priorizá el despliegue de los parches de los dos 0-days activos esta semana en endpoints y servidores expuestos; el PoC público acorta drásticamente la ventana hasta explotación masiva.

Leer nota completa
Supply chain doble: npm @asyncapi comprometido y RCE silencioso en Cursor
Seguridad

Supply chain doble: npm @asyncapi comprometido y RCE silencioso en Cursor

Cuatro paquetes del namespace @asyncapi en npm fueron comprometidos para distribuir un botnet loader multi-etapa (confirmado por OX Security, SafeDep, Socket y StepSecurity). En paralelo, un fallo en Cursor sobre Windows ejecuta cualquier git.exe presente en la raíz del proyecto al abrir un repo clonado —sin click, sin diálogo de aprobación, sin warning— convirtiendo cualquier repo malicioso en RCE. Impacto directo para devs que abren repos ajenos en Cursor o consumen deps de AsyncAPI. Acción: auditá lockfiles por versiones comprometidas de @asyncapi y purgá node_modules; en Cursor, no abras repos no confiables hasta el parche y revisá la raíz por binarios git.exe.

Leer nota completa
Next.js 16.3: Turbopack con caché persistente, React Compiler en Rust y proceso formal de seguridad
Framework

Next.js 16.3: Turbopack con caché persistente, React Compiler en Rust y proceso formal de seguridad

Next.js 16.3 madura Turbopack: eviction de memoria en dev, caché de archivos persistente para builds (arranques en frío más rápidos), React Compiler experimental reescrito en Rust y soporte de import.meta.glob. Suma AI improvements (errores accionables con prompts de fix pegables, first-party Skills para el dev loop, Cache Components) e Instant Navigations para respuesta SPA sobre modelo server-centric. Aparte, Vercel formaliza un programa de security releases para Next.js —relevante tras las CVEs de middleware del último año. Acción: probá 16.3 en una rama para medir la ganancia del caché persistente en CI; el React Compiler en Rust todavía es experimental, no lo pongas en prod aún.

Leer nota completa
Análisis del día

Qué significa el panorama y qué conviene tener en cuenta.

En una mirada

Día dominado por seguridad: Microsoft parchea 622 CVEs (récord histórico) con dos 0-days bajo ataque activo, PoC LegacyHive/HiveLegacy de escalada de privilegios liberada el mismo día, y revelación de que Secure Boot estuvo roto una década por shims sin revocar. Supply chain golpea de nuevo: 4 paquetes npm @asyncapi comprometidos con botnet loader, y RCE en Cursor vía git.exe en repos clonados. En frameworks, Next.js 16.3 trae Turbopack con caché persistente y React Compiler en Rust experimental, más un programa formal de security releases. En IA, Thinking Machines abre Inkling (975B open-weights).

Lo esencial

Esta semana: desplegá los parches de los dos 0-days de Microsoft y actualizá Firefox/Chrome antes que nada. Auditá tus lockfiles por @asyncapi comprometido y suspendé abrir repos ajenos en Cursor sobre Windows hasta el fix. Si tenés SonicWall SMA 1000 expuesto, parchealo hoy.

Patrones del día

01

Supply chain y ejecución silenciosa dominan seguridad: npm @asyncapi con botnet loader, RCE en Cursor vía git.exe, OkoBot inyectando phishing de seed phrases en apps Ledger/Trezor, y TuxBot v3 con desarrollo asistido por LLM. El vector es la confianza implícita en deps, repos y binarios locales.

02

Herramientas dev cada vez más orientadas a agentes: Next.js 16.3 con Skills y AGENTS.md, GitHub Agentic Workflows para docs cross-repo, Codex Micro de OpenAI para monitorear threads agénticos, deja-vu (memoria de agentes sobre SSH) y LLMs corriendo enteros en el browser. El tooling se rediseña asumiendo un agente como consumidor primario.

03

Ars Technica advierte que Secure Boot estuvo roto ~una década por shims que Microsoft nunca revocó, haciendo triviales los bypasses. Contrapunto incómodo al récord de 622 parches del mismo día: el volumen de fixes convive con fallos estructurales de larga data que ningún Patch Tuesday cierra.

Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.

← Volver al día actualmiércoles, 15 de julio de 2026