
CVE-2026-42533: heap buffer overflow crítico en nginx con posible RCE remoto no autenticado
F5 parcheó una falla crítica en nginx donde un atacante remoto sin autenticar puede disparar un heap buffer overflow en el worker process con requests HTTP crafteados. El impacto inmediato es crash/restart del worker (DoS), pero se plantea RCE como escenario posible. Blast radius enorme: nginx corre en una porción gigante de la web como reverse proxy y load balancer. Parcheado el 15 de julio en nginx 1.30.4 (stable), 1.31.3 (mainline) y NGINX Plus 37.0.3.1. Acción: upgradeá YA cualquier build anterior, especialmente instancias edge expuestas a internet. No es opcional dado el vector unauth.
Leer nota completa
wp2shell: RCE no autenticado en el core de WordPress 6.9/7.0 con PoC público
Una request HTTP anónima ejecuta código en cualquier sitio WordPress: el bug está en el core, así que una instalación limpia sin plugins es explotable. Actualización del 18/07 confirma CVE IDs asignados, mecanismo completo publicado, una condición ligada a persistent-object-cache y un PoC funcional ya circulando. Todo 6.9 y 7.0 estuvo en rango. Dado que WordPress mueve un tercio de la web y el PoC es público, la ventana de explotación masiva ya está abierta. Acción: parcheá inmediatamente a la versión corregida, auditá logs por requests anómalas y revisá integridad si tenés sitios expuestos sin actualizar.

Kimi K3 de Moonshot AI: 1M de contexto multimodal, demanda desborda las suscripciones
Moonshot suspendió nuevas suscripciones por la demanda de Kimi K3, señal de tracción real más allá del hype. Es un modelo open-source con ventana de 1M tokens y comprensión visual nativa (texto, imagen, video), orientado a software engineering de largo horizonte y razonamiento donde el código se cruza con lo visual/espacial: frontend, game dev, CAD. Ya está disponible en Vercel AI Gateway y hay plugin de Vercel en Kimi Code CLI. Para un dev, es una alternativa abierta creíble a los modelos cerrados para tareas de codegen con contexto masivo. Acción: probalo vía AI Gateway antes de comprometerte a un provider cerrado para workflows agénticos.
Qué significa el panorama y qué conviene tener en cuenta.
En una mirada
Día pesado en seguridad: CVE-2026-42533 crítica en nginx (heap overflow con posible RCE), core de WordPress con wp2shell y PoC público, 0-days de SonicWall SMA explotados pre-disclosure con acceso root, y DoS en OpenSSL (HollowByte). En supply chain, siete paquetes npm maliciosos golpean el ecosistema Vite. En IA, Moonshot suspende suscripciones por demanda de Kimi K3 (1M contexto, multimodal), ya disponible en AI Gateway. Regulación europea aprieta: la UE ordena a Google abrir Android a asistentes rivales y presiona a Meta por diseño adictivo. Expiró la última patente de MPEG-4 Visual.
Lo esencial
Prioridad absoluta esta semana: patchear nginx (CVE-2026-42533) y WordPress core (wp2shell, PoC público) en todo lo expuesto, y verificar SonicWall SMA por compromiso previo. En paralelo, auditá lockfiles de proyectos con Vite ante ViteVenom antes del próximo deploy.
Patrones del día
Semana de vulnerabilidades pre-auth de altísimo blast radius en infra web ubicua. nginx (CVE-2026-42533), WordPress core (wp2shell con PoC público), SonicWall SMA (0-days con root pre-disclosure) y OpenSSL (HollowByte DoS) coinciden: fallas remotas no autenticadas en software que corre en millones de servidores. El denominador común es edge/perímetro expuesto — priorizá el patching de todo lo que da la cara a internet.
Regulación europea empuja aperturas forzadas en las plataformas dominantes. La Comisión Europea ordenó a Google abrir mic, cámara y pantalla de Android a asistentes IA rivales para Android 18, y emitió finding preliminar contra Meta por diseño adictivo (autoplay, scroll infinito) bajo la DSA. Para devs de mobile y growth, cambian las superficies y las APIs disponibles: planificá asumiendo que estas aperturas se materializan.
El supply chain sigue siendo el vector barato: siete paquetes npm maliciosos atacan el ecosistema Vite. Checkmarx bautizó ViteVenom, con C2 blockchain de cuatro capas (Tron y otras) para entregar un RAT. Sumado al phishing de coding tests norcoreano con payloads ocultos en SVG, el patrón es claro: el atacante entra por dependencias y por el propio dev, no por el server. Fijá versiones y auditá lockfiles.
Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.