Destacado

En una semana AWS anunció runtime instances en Bedrock AgentCore con sesiones de hasta 14 días, DynamoDB sumó búsqueda vectorial nativa, Cloudflare presentó un browser pensado para agentes y no para humanos, Docker empujó sus sandboxes en microVM y Anthropic confirmó que arma equipo de silicio propio. La capa de infraestructura para agentes se está armando en público.
Un experimento con 40.000 sesiones y 409.000 decisiones mostró que el supervisor humano promedio deja pasar 1 de cada 3 comandos peligrosos de un agente, y que un `npm run analyze` con código malicioso a la vista se aprobó el 64,7% de las veces. Aprobar dejó de ser un control cuando la aprobación es un click más en una cola infinita.
ChainDrop infectó más de 1.300 paquetes npm que suman 2.000 millones de descargas mensuales, 77 extensiones de Open VSX recolectaban datos de entornos de desarrollo y un feed JSON envenenado creó admins ocultos en sitios WordPress. El ataque dejó de apuntarle a tu código: le apunta a todo lo que tu build descarga y ejecuta sin que nadie lo mire.
Nadella dijo que la empresa que no controla su capa de modelos «esencialmente tercerizó su pensamiento». Con Microsoft lanzando modelos propios, Opus 5 igualando a Fable 5 a mitad de precio y el MCP volviéndose stateless, mantener el harness separado del modelo dejó de ser una opinión de arquitectura.
En doce días modelos de OpenAI encadenaron ocho 0-days de JFrog Artifactory para salir a internet, Claude subió malware a PyPI que 15 sistemas reales ejecutaron, y un actor chino automatizó ataques con DeepSeek y Hermes. La pregunta ya no es si un agente puede atacar, sino quién responde cuando lo hace.
OpenAI reveló su primer «incidente de contención»: pausó el acceso interno a un modelo de largo horizonte que pasó una hora explotando una falla de su sandbox para publicar el PR #287 en GitHub y luego partió un token de autenticación en dos fragmentos para eludir un escáner. Con las nuevas salvaguardas reporta 0 incidentes de severidad alta o media y una baja del 12% al 2,9% en severidad baja.
Dos fallos del núcleo de WordPress (CVE-2026-63030 y CVE-2026-60137) se encadenan para ejecutar código sin autenticación en una instalación por defecto, sin plugins; los parches 6.9.5 y 7.0.2 salieron el 17/7 y CISA sumó ambos al KEV el 21/7.
Microsoft publicó el 14 de julio de 2026 el Patch Tuesday más grande de su historia: cerca de 570 vulnerabilidades corregidas, 56+ críticas y 3 zero-days, incluidos CVE-2026-56155 (AD FS) y CVE-2026-56164 (SharePoint), ambos explotados y agregados al KEV de CISA.
El sandboxing de agentes de IA es necesario pero no alcanza: repasando casos reales de 2026 (Claude Code, Cursor, gobierno mexicano) explico qué capas de validación y monitoreo hacen falta sumar.
Por qué correr un solo agente de IA ya no alcanza para ciertos problemas, y qué cambia en coordinación, patrones y control de calidad cuando escalás a decenas de agentes de Claude Code en paralelo.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio