FinAR
Archivo

Tech del día

sábado, 25 de julio de 2026

CVE Fastjson sin patch: RCE crítica en Spring Boot con CVSS 9.0 bajo ataque activo
Seguridad

CVE Fastjson sin patch: RCE crítica en Spring Boot con CVSS 9.0 bajo ataque activo

Alibaba's Fastjson 1.x (JSON parser Java) expone CVE-2026-16723: un request JSON malformado ejecuta código sin autenticación en apps Spring Boot con privilegios del proceso Java. CVSS 9.0, sin patch disponible aún. ThreatBook e Imperva reportan ataques activos. Acción inmediata: auditar dependencias Fastjson en producción, aislar si está en scope internet-facing, preparar upgrade u alternativa serializer (Jackson, GSON). Blast radius alto en fintech/enterprise Java.

Leer nota completa
Seguridad
Seguridad

Certighost: escalada de privilegios en Active Directory sin patch, researchers publica PoC

H0j3n y Aniq Fakhrul publicaron exploit funcional para Certighost: un usuario con privilegios bajos en AD obtiene certificado para Domain Controller, se autentica como DC, y roba krbtgt vía DCSync. No hay indicios de patch. Impacto crítico: cualquiera adentro de la red con account básico compromete directorio completo. Acción: revisar Certificate Services logs, restringir certificate request permisos, monitorear golden ticket attempts (Kerberos 4624 events). Escalada lateral garantizada en cualquier AD comprometido.

Leer nota completa
Industria
Industria

Tensión geopolítica IA abierta: Silicon Valley divided sobre restricción de modelos chinos

Anthropic y OpenAI chocaron con resto de tech industry sobre si modelos open-source chinos (ej: Kimi K3) deberían estar disponibles libremente o restringidos. Apple, Thinking Machines y devs worldwide ya usan Kimi. EE.UU. presiona containment pero Silicon Valley implementa lo opuesto por economics (modelos chinos más baratos, mejor). Implicación de mercado: open-source IA escapó control geopolítico; costos cayeron; carreras de model pricing se aceleran. Devs ganan acceso diverso pero EE.UU. pierde leverage de policy. Jugadores regulación: Trump admin presiona restricción; startups priorizan margin.

Leer nota completa
Análisis del día

Qué significa el panorama y qué conviene tener en cuenta.

En una mirada

Viernes dominado por seguridad crítica (RCE sin patch en Fastjson, Certighost en Active Directory, malvertising SourTrade), un CEO saliente en Fly.io, y tensiones geopolíticas sobre IA abierta (Anthropic vs. OpenAI compitiendo con modelos chinos). Claude Opus 5 bajó costos de tokens (token efficiency, no leap de capability). Next.js y Vercel iteran con IA agents. Fly.io CEO Kurt Mackey se va; movimiento de vigilancia Flock crece (cámaras derribadas, protesta ciudadana). Regulación: Meta pausa paywall smart glasses tras presión; GitHub reestructura bug bounty.

Lo esencial

Prioriza parchear o auditar Fastjson en producción (CVSS 9.0, sin patch = urgencia máxima). Revisa AD security policies contra Certighost (escalada garantizada si ignoras). En IA, testea Opus 5 como default para coding agents para reducir tokens costs; presión económica es real. Ignora hype geopolítico (EE.UU. vs China IA) — la realidad es que modelos chinos ya circulan y crecen, policy no frena.

Patrones del día

01

Ataques RCE multi-cadena sin patches de vendors: GitLab (PoC publicado post-patch de junio), PTC Windchill/FlexPLM (Cl0p affiliates), Fastjson (sin patch). Patrón: vendors lentos, researchers acelera disclosure, atacantes ganan window de 6+ semanas. Vulnerabilidad → ataque → PoC público → chaos. Requiere patching proactivo, no reactivo.

02

Claude Opus 5 centra IA en token efficiency y costo, no en capability leap. Microsoft AI modelos in-house recortan 89% vs OpenAI. Anthropic Opus 5: $5/1M input vs Fable 5 double. Tendencia clara: competencia pivota de modelo mejor → modelo barato que funciona bien. Implicación: margin wars en inference; startups usan Opus 5 + routing smart para ahorrar; GPT-4 pierde default para coding/agents.

03

Fly.io CEO Kurt Mackey salida sin anuncio de sucesor claro; GitHub reestructura bug bounty; Meta pausa paywall smart glasses. Patrón paralelo: presión sobre monetización agresiva (subscriptions, features paywall, hardware) genera backlash y leadership churn. Mercado rechaza modelo extra-cost si feature no es internet-adjacent (smart glasses local compute no debería ser paywall). Devs piden gratis o transparente pricing.

Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.

← Volver al día actualsábado, 25 de julio de 2026