Blog
Perspectivas sobre desarrollo de software, seguridad y tecnología de nuestro equipo.

Un fallo en las imágenes OG de Next.js puede ejecutar código en su servidor. Actualice a 16.3.6.
Vercel lanzó una actualización fuera de ciclo de Next.js el 22 de septiembre para corregir CVE-2026-94545, un fallo crítico de ejecución remota de código en `ImageResponse` de `next/og` para Node.js, con una puntuación CVSS de 9,5. Solo afecta a las aplicaciones que introducen valores controlados por el visitante en imágenes Open Graph dinámicas, pero eso describe la mayoría de las configuraciones de tarjetas de compartición. Aquí se explica quiénes están expuestos, por qué parchear únicamente el framework puede no ser suficiente, y qué comprobar hoy mismo.

Shopify abandona React Native en favor de Swift y Kotlin. El motivo no es lo que cree.
Shopify está reconstruyendo sus aplicaciones móviles en Swift y Kotlin, no porque React Native fuera lento, sino porque los agentes de IA cambiaron el coste de mantener dos bases de código. Esto es lo que los equipos de móvil deberían extraer realmente de esta decisión, y el truco de lógica headless que funciona con cualquier stack.

React 19.3 estabiliza las View Transitions. Activa Trusted Types de paso.
React 19.3 se publicó el 9 de septiembre de 2026, llevando View Transitions y Fragment Refs a estable y añadiendo soporte para Trusted Types y el escape hatch use(browser()). Esto es lo que los equipos de web, seguridad y móvil deberían hacer al respecto.

Una cuenta de backup de PostgreSQL ahora puede ejecutar código en su servidor. Parchee CVE-2026-6471.
PostgreSQL parchó CVE-2026-6471, una vulnerabilidad presente desde 2014 que permite a una cuenta REPLICATION con bajos privilegios cargar código arbitrario y tomar el control del host de la base de datos. La severidad oficial es 7,2, no crítica, porque requiere una cuenta que usan las herramientas de backup, las réplicas y los pipelines CDC. Aquí se explica cómo parchear, qué cambia la nueva lista de permitidos output_plugin_libraries, y qué cuentas de servicio auditar primero.
React Native 0.87 convierte la API TypeScript estricta en la predeterminada. Este es el orden de actualización.
React Native 0.87 llegó el 11 de agosto y convierte la API TypeScript estricta en la opción predeterminada para todos los proyectos. Esto transforma las importaciones profundas en errores de tipo y reformula los tipos de referencia, además de soporte experimental de Swift Package Manager, AGP 9 y un mayor requisito de cadena de herramientas. Este es el orden de actualización que realmente usaríamos y el grep que le indica cuánto trabajo le espera.
SQLite arrastró un error de corrupción durante 16 años. Por qué el suyo probablemente está bien y qué revisar de todos modos.
Tailscale pasó seis meses rastreando una corrupción de base de datos que resultó ser una condición de carrera de 16 años en el modo WAL de SQLite. La corrección llegó en SQLite 3.51.3, pero el trabajo real para la mayoría de los equipos es averiguar qué versión de SQLite ejecutan realmente y comprobar que sus copias de seguridad se restauran correctamente. Esto es lo que haríamos al respecto.

Un prototipo contaminado puede secuestrar su tráfico de axios. Actualice a 1.18.0.
axios acaba de divulgar CVE-2026-67320, una vulnerabilidad de contaminación de prototipos en su adaptador HTTP de Node.js que puede redirigir las solicitudes salientes de su servidor a través de un proxy controlado por un atacante y filtrar credenciales por HTTP en texto plano. Es un recordatorio contundente de que una dependencia que apenas configura sigue siendo superficie de ataque. Esto es lo que debe parchear, y lo que debe cambiar más allá del parche.

El compilador de React pasa a Rust, y Next.js 16.3 ya puede usarlo
El equipo de React reescribió el compilador de React en Rust, y Vercel lo integró en Turbopack. Next.js 16.3 registra una compilación de rutas entre un 20 y un 50% más rápida en el camino nativo. Analizamos si vale la pena activar el indicador experimental y cómo probarlo sin arriesgar producción.

Una solicitud POST basta para tomar el control de un sitio WordPress. Actualice a 7.0.2 hoy.
WordPress acaba de parchear wp2shell, una cadena de ejecución remota de código sin autenticación en el núcleo que convierte una sola solicitud manipulada en la toma completa de control de una instalación predeterminada. Afecta a las versiones 6.8 hasta la 7.0.1, y el código de exploit ya circula públicamente. Esto es lo que los equipos de web y seguridad deben hacer esta semana, y cómo verificar si ya fueron atacados.

El @State de SwiftUI ahora es un macro, y Xcode 27 romperá algunas de sus compilaciones
WWDC 2026 convirtió el @State de SwiftUI de un property wrapper en un macro. En Xcode 27, un patrón de init común ya no compila. El mínimo requerido por la App Store sigue siendo iOS 26, así que puede programar esta tarea con calma si empieza ahora.

Un fallo crítico en PhpSpreadsheet se saltó su propio parche
La corrección de PhpSpreadsheet para un fallo de deserialización phar fue eludida con una ruta que llevaba una barra extra. El nuevo fallo, CVE-2026-45034, es un crítico 9,2: ejecución remota de código completa en PHP 7.x y una primitiva de lectura de archivos en PHP 8.x. Así es como funciona el bypass y qué debería hacer su equipo esta semana.

TypeScript 7.0 es 10 veces más rápido y está escrito en Go. Así puede adoptarlo sin romper el CI.
Microsoft lanzó el Release Candidate de TypeScript 7.0 el 18 de junio de 2026, y el gran cambio es el compilador en sí, ahora escrito en Go y aproximadamente 10 veces más rápido que la versión 6.0. Es una migración, no una reescritura, por lo que las reglas de tipos se mantienen igual. La decisión inteligente es ejecutarlo como un trabajo de CI paralelo ahora y adoptarlo a su propio ritmo.