Desarrollo de Software

Bun tradujo sus 535.496 líneas de Zig a Rust con agentes de Claude en 11 días (y sacó la primera versión en Rust en agosto, contra un año estimado a mano), y Google reescribió giflib de C a Rust con Gemini, validándola con 200 millones de iteraciones de fuzzing diferencial y 30 millones de GIF reales. Lo que tienen en común no es el modelo sino el oráculo: una suite de tests independiente del lenguaje en un caso, la versión vieja como vara de comparación en el otro. Si tu sistema legacy no tiene algo así, el primer proyecto no es reescribirlo sino construirlo.
Un estudio sobre 769 registros de tareas de 56 personas que desarrollaron el modelo Atria Dawn muestra que los agentes propusieron más de la mitad de los métodos y multiplicaron sus acciones por pedido (de 11 a 28,5), pero las personas tomaron el 85,5% de las decisiones finales. Más actividad del agente no es más autonomía: el trabajo del dev se corre a elegir, verificar y saber cortar, y los permisos de los agentes no pueden quedar librados a la comodidad.
UpGuard encontró 16.326 bases de Supabase con tablas legibles desde internet por RLS ausente o mal configurado. En la misma semana se conocieron datos residuales entre clientes en Cloudflare Containers (ya corregido), la dirección de issues de GitLab que funciona como token de toda la cuenta, el «confused deputy» de Config Connector en GKE y dos GitHub Actions rehabilitadas con el payload de Mini Shai-Hulud todavía activo. Ninguna tiene CVE: se corrigen revisando configuración y permisos.
DoorDash usó un sistema multiagente para limpiar 60.000 feature flags en 623 repositorios, con 45 de 50 PRs de prueba usables a 4,79 dólares y 13,8 minutos en promedio. La misma semana, Alibaba liberó como código abierto OpenCodeReview, su revisor de código híbrido (pipeline determinístico + agente de IA).
Memory QoS graduó a beta en Kubernetes v1.37 y viene habilitado por defecto, pero no escribe nada en los cgroups hasta que lo configures: el default de memoryThrottlingFactor pasó de 0.9 a null. Pod-Level Resource Managers también llegó a beta, aunque deshabilitado por defecto y con dependencias concretas. Cilium 1.20 salta a Gateway API v1.6.1 con ExternalAuth, TCPRoute y UDPRoute, y suma IPv6 al IPAM en modo ENI de AWS como feature beta.
F5 registró en agosto 807 ataques agrupados por sesión y unos 32.000 eventos contra servidores de desarrollo de Vite accesibles desde internet, frente a 1.732 eventos en los tres meses previos. El vector es CVE-2026-39364 (CVSS 4.0 8.2), un bypass de server.fs.deny que devuelve archivos prohibidos con un HTTP 200 cuando se agregan los parámetros ?raw, ?import&raw o ?import&url&inline. Los escaneos buscan .env, credenciales de AWS, perfiles de Azure y terraform.tfstate. Está corregido en Vite 7.3.2 y 8.0.5, y solo afecta si el servidor fue expuesto con –host, server.host o un mapeo de puertos de Docker.
Shopify adquirió Tailwind Labs el 9 de septiembre de 2026, sin revelar los términos. El framework se instala más de 110 millones de veces por semana, pero en enero su creador había avisado que la facturación estaba «cerca de un 80% abajo» y que se había ido el 75% del equipo de ingeniería: los asistentes de IA responden las dudas de CSS sin que nadie pase por la documentación, que era el único embudo de ventas del proyecto.
Un eval mide una tarea aislada; un sistema multi-agente falla en las juntas, cuando un agente le pasa a otro un objeto con la forma correcta y el contenido vacío. Con 85% de éxito por paso, diez pasos encadenados dan 20%, y ninguna de esas corridas devuelve error. Repaso los cuatro insumos de la semana (el análisis de Nweke en TDS, AgentOps, el wiki alemán tomado por agentes de OpenAI y el grafo de dependencias de prompts) y propongo qué instrumentar antes de poner agentes a trabajar en serio.
CVE-2026-32475 permite subir un PHP sin autenticación por el campo File Upload de los formularios de Elementor Pro (CVSS 9.0, afecta hasta la 4.2.1, corregida en la 4.2.2): Wordfence bloqueó más de 190.000 intentos entre el 19 y el 23 de agosto. En paralelo, CVE-2026-19949 en All-in-One WP Migration and Backup (CVSS 8.8, hasta la 7.109, corregida en la 7.110) deja una inyección SQL que se dispara al restaurar un backup y termina en ejecución remota. Al 3 de septiembre quedaban unos 3,25 millones de sitios sin actualizar.
Cinco compromisos de cadena de suministro coincidieron en la primera semana de septiembre y comparten el mismo patrón: el atacante entró por la herramienta con la que el equipo opera, no por la aplicación. Coder confirmó el desvío de su registry de módulos de Terraform vía una API key de Cloudflare, JetBrains admitió el robo de credenciales IAM de AWS tras no parchear su propio TeamCity, ConnectWise reconoció que la transferencia de archivos de ScreenConnect se usa para propagar un gusano VBScript, y Softaculous confirmó un secuestro BGP de 33 horas que sirvió un update malicioso de Virtualizor. A eso se suma la explotación activa de CVE-2026-0768 en Langflow para cosechar claves de OpenAI y AWS.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio