Blog
Perspectivas sobre desarrollo de software, seguridad y tecnología de nuestro equipo.

Un fallo en las imágenes OG de Next.js puede ejecutar código en su servidor. Actualice a 16.3.6.
Vercel lanzó una actualización fuera de ciclo de Next.js el 22 de septiembre para corregir CVE-2026-94545, un fallo crítico de ejecución remota de código en `ImageResponse` de `next/og` para Node.js, con una puntuación CVSS de 9,5. Solo afecta a las aplicaciones que introducen valores controlados por el visitante en imágenes Open Graph dinámicas, pero eso describe la mayoría de las configuraciones de tarjetas de compartición. Aquí se explica quiénes están expuestos, por qué parchear únicamente el framework puede no ser suficiente, y qué comprobar hoy mismo.

React 19.3 estabiliza las View Transitions. Activa Trusted Types de paso.
React 19.3 se publicó el 9 de septiembre de 2026, llevando View Transitions y Fragment Refs a estable y añadiendo soporte para Trusted Types y el escape hatch use(browser()). Esto es lo que los equipos de web, seguridad y móvil deberían hacer al respecto.

El compilador de React pasa a Rust, y Next.js 16.3 ya puede usarlo
El equipo de React reescribió el compilador de React en Rust, y Vercel lo integró en Turbopack. Next.js 16.3 registra una compilación de rutas entre un 20 y un 50% más rápida en el camino nativo. Analizamos si vale la pena activar el indicador experimental y cómo probarlo sin arriesgar producción.

TypeScript 7.0 es 10 veces más rápido y está escrito en Go. Así puede adoptarlo sin romper el CI.
Microsoft lanzó el Release Candidate de TypeScript 7.0 el 18 de junio de 2026, y el gran cambio es el compilador en sí, ahora escrito en Go y aproximadamente 10 veces más rápido que la versión 6.0. Es una migración, no una reescritura, por lo que las reglas de tipos se mantienen igual. La decisión inteligente es ejecutarlo como un trabajo de CI paralelo ahora y adoptarlo a su propio ritmo.

Next.js acaba de parchear 13 avisos de seguridad. Los equipos con alojamiento propio tienen el mayor trabajo.
Vercel lanzó una actualización de seguridad coordinada el 7 de mayo: 13 avisos de Next.js y React Server Components que cubren DoS, SSRF, envenenamiento de caché y bypasses de middleware en App Router. Los equipos con alojamiento propio en Node son los más afectados. La conclusión más importante: el middleware nunca fue un límite de autorización.

Un zero-day en Chrome está siendo explotado ahora mismo. Esto es lo que su equipo de desarrollo debería hacer realmente.
CVE-2026-3910 ataca el motor JavaScript V8 de Chrome y ya se está utilizando en ataques reales. Afecta a todos los navegadores basados en Chromium que usa su equipo. Explicamos qué ocurrió, por qué importa más allá de «simplemente actualice Chrome», y los pasos prácticos que la mayoría de los equipos siguen ignorando.
El SDK de IA de Laravel acaba de llegar. También seis zero-days. Esto es lo que importa.
Laravel lanzó un SDK de IA oficial con soporte unificado de proveedores y un patrón Agent. Mientras tanto, el Patch Tuesday de febrero de Microsoft corrige seis zero-days explotados activamente. Analizamos qué significan ambos para los equipos de desarrollo ahora mismo.
Laravel acaba de lanzar un SDK de IA oficial. Esto es lo que realmente significa para su equipo.
Laravel lanzó su SDK de IA oficial el 5 de febrero, ofreciendo a los desarrolladores PHP una forma unificada de trabajar con OpenAI, Anthropic, Gemini y otros. Analizamos lo que importa, los puntos de atención y si debería adoptarlo ahora.

Laravel lanza un SDK de IA, Apple abre Xcode a agentes autónomos, y tenemos opiniones al respecto
Esta semana Laravel lanzó un SDK de IA de primera parte que unifica múltiples proveedores de inteligencia artificial bajo una sola API. Días antes, Apple presentó Xcode 26.3 con soporte integrado para agentes de codificación autónomos de Anthropic y OpenAI. Esto es lo que ambos movimientos significan para los equipos de desarrollo.

Cuando No Hay Noticias de Última Hora: En Qué Deberían Enfocarse Los Equipos de Desarrollo
A veces la noticia tecnológica más importante es que no la hay. Aquí está en qué debería priorizar su equipo de desarrollo cuando el ciclo de noticias se queda quieto.

La Estrategia de Lanzamiento Dual de Symfony: Por Qué las Funciones Idénticas con Diferentes Requisitos de PHP Lo Cambian Todo
Symfony 7.4 LTS y 8.0 se lanzaron simultáneamente con funciones idénticas pero diferentes requisitos de PHP. Este cambio estratégico obliga a los equipos a elegir entre estabilidad a largo plazo y rendimiento moderno.

Las Guerras de Frameworks de PHP Se Vuelven Interesantes Otra Vez
El desarrollo de Symfony 8.1 toma impulso mientras el recién llegado Doppar desafía el duopolio Laravel-Symfony. Aquí está lo que esto significa para los equipos de desarrollo que eligen su próximo stack.