Blog
Perspectivas sobre desarrollo de software, seguridad y tecnología de nuestro equipo.

Un fallo en las imágenes OG de Next.js puede ejecutar código en su servidor. Actualice a 16.3.6.
Vercel lanzó una actualización fuera de ciclo de Next.js el 22 de septiembre para corregir CVE-2026-94545, un fallo crítico de ejecución remota de código en `ImageResponse` de `next/og` para Node.js, con una puntuación CVSS de 9,5. Solo afecta a las aplicaciones que introducen valores controlados por el visitante en imágenes Open Graph dinámicas, pero eso describe la mayoría de las configuraciones de tarjetas de compartición. Aquí se explica quiénes están expuestos, por qué parchear únicamente el framework puede no ser suficiente, y qué comprobar hoy mismo.

React 19.3 estabiliza las View Transitions. Activa Trusted Types de paso.
React 19.3 se publicó el 9 de septiembre de 2026, llevando View Transitions y Fragment Refs a estable y añadiendo soporte para Trusted Types y el escape hatch use(browser()). Esto es lo que los equipos de web, seguridad y móvil deberían hacer al respecto.

Una cuenta de backup de PostgreSQL ahora puede ejecutar código en su servidor. Parchee CVE-2026-6471.
PostgreSQL parchó CVE-2026-6471, una vulnerabilidad presente desde 2014 que permite a una cuenta REPLICATION con bajos privilegios cargar código arbitrario y tomar el control del host de la base de datos. La severidad oficial es 7,2, no crítica, porque requiere una cuenta que usan las herramientas de backup, las réplicas y los pipelines CDC. Aquí se explica cómo parchear, qué cambia la nueva lista de permitidos output_plugin_libraries, y qué cuentas de servicio auditar primero.

Un prototipo contaminado puede secuestrar su tráfico de axios. Actualice a 1.18.0.
axios acaba de divulgar CVE-2026-67320, una vulnerabilidad de contaminación de prototipos en su adaptador HTTP de Node.js que puede redirigir las solicitudes salientes de su servidor a través de un proxy controlado por un atacante y filtrar credenciales por HTTP en texto plano. Es un recordatorio contundente de que una dependencia que apenas configura sigue siendo superficie de ataque. Esto es lo que debe parchear, y lo que debe cambiar más allá del parche.

Una solicitud POST basta para tomar el control de un sitio WordPress. Actualice a 7.0.2 hoy.
WordPress acaba de parchear wp2shell, una cadena de ejecución remota de código sin autenticación en el núcleo que convierte una sola solicitud manipulada en la toma completa de control de una instalación predeterminada. Afecta a las versiones 6.8 hasta la 7.0.1, y el código de exploit ya circula públicamente. Esto es lo que los equipos de web y seguridad deben hacer esta semana, y cómo verificar si ya fueron atacados.

Un fallo crítico en PhpSpreadsheet se saltó su propio parche
La corrección de PhpSpreadsheet para un fallo de deserialización phar fue eludida con una ruta que llevaba una barra extra. El nuevo fallo, CVE-2026-45034, es un crítico 9,2: ejecución remota de código completa en PHP 7.x y una primitiva de lectura de archivos en PHP 8.x. Así es como funciona el bypass y qué debería hacer su equipo esta semana.

Next.js acaba de parchear 13 avisos de seguridad. Los equipos con alojamiento propio tienen el mayor trabajo.
Vercel lanzó una actualización de seguridad coordinada el 7 de mayo: 13 avisos de Next.js y React Server Components que cubren DoS, SSRF, envenenamiento de caché y bypasses de middleware en App Router. Los equipos con alojamiento propio en Node son los más afectados. La conclusión más importante: el middleware nunca fue un límite de autorización.

Un agente de IA destruyó una base de datos de producción en 9 segundos. Esto es lo que salió mal.
Un agente de Cursor con Claude Opus 4.6 eliminó de forma autónoma toda la base de datos de producción y las copias de seguridad de una startup mediante una única llamada a la API. El incidente deja al descubierto fallos reales en la forma en que los equipos entregan a los agentes de IA el control de la infraestructura de producción.

4 millones de desarrolladores usan agentes de código con IA. ¿Alguien revisa el resultado?
Codex de OpenAI alcanzó 4 millones de desarrolladores semanales este mes, frente a los 3 millones de apenas dos semanas antes. GPT-5.5 se lanzó la misma semana. Mientras tanto, la investigación en seguridad sigue demostrando que el código generado por IA filtra secretos al doble de la tasa humana y casi la mitad contiene vulnerabilidades conocidas. Analizamos qué deberían hacer realmente los equipos de desarrollo al respecto.

Tres zero-days de Windows en la naturaleza. Uno tiene parche. Esto es lo que debe hacer con los otros dos.
Un investigador frustrado filtró tres exploits de escalada de privilegios en Windows, los atacantes ya los están usando contra objetivos empresariales y solo uno tiene parche. Analizamos lo que los equipos de desarrollo deben hacer ahora mismo.

La IA encuentra sus vulnerabilidades más rápido de lo que puede parchearlas
El modelo Mythos de Anthropic encontró miles de zero-days en software de primera línea esta semana. Una vulnerabilidad crítica en notebooks de Python fue explotada en 10 horas. La ventana de exposición se ha reducido al mínimo, y la mayoría de los equipos no están preparados.

El ataque a la cadena de suministro de LiteLLM es una llamada de atención para todo equipo que use herramientas de IA
Una ventana de 40 minutos en PyPI comprometió miles de entornos. El ataque a la cadena de suministro de Trivy/LiteLLM es la mayor noticia de seguridad en desarrollo de la semana, y tiene lecciones prácticas para cualquier equipo con dependencias de Python sin fijar.