Desarrollo de Software

ChainDrop infectó más de 1.300 paquetes npm que suman 2.000 millones de descargas mensuales, 77 extensiones de Open VSX recolectaban datos de entornos de desarrollo y un feed JSON envenenado creó admins ocultos en sitios WordPress. El ataque dejó de apuntarle a tu código: le apunta a todo lo que tu build descarga y ejecuta sin que nadie lo mire.
Novee Security mostró en Black Hat USA que un issue abierto por alguien sin permisos en el repositorio bastaba para ejecutar código en los runners de CI de Anthropic y Google. La cadena incluye CVE-2026-12537 (CVSS 10.0) en Gemini CLI y CVE-2026-54316 en Claude Code, que exfiltraba una API key un carácter por vez usando el contador de descargas de Hugging Face.
Nadella dijo que la empresa que no controla su capa de modelos «esencialmente tercerizó su pensamiento». Con Microsoft lanzando modelos propios, Opus 5 igualando a Fable 5 a mitad de precio y el MCP volviéndose stateless, mantener el harness separado del modelo dejó de ser una opinión de arquitectura.
CVE-2026-63077 (CVSS 9.8) permite a cualquiera con acceso HTTP saltarse la autenticación por el protocolo de polling de agentes y ejecutar comandos del sistema operativo. Afecta a todas las versiones de TeamCity On-Premises; JetBrains corrigió en 2025.11.7 y 2026.1.3.
CVE-2026-16723 (CVSS 9.0) afecta a Fastjson 1.2.68 hasta 1.2.83 y no necesita AutoType habilitado ni gadgets en el classpath: un @type malicioso dispara la búsqueda de recursos de clase y, en fat-JARs de Spring Boot, carga bytecode del atacante. ThreatBook e Imperva ya ven explotación en el wild.
Un análisis empírico midió que Claude Code consume ~33.000 tokens antes de leer tu primer prompt (contra ~7.000 de OpenCode), y un benchmark mostró 3,7 veces más tokens para el mismo resultado. Por qué el costo por token es una variable de arquitectura, qué es el prompt caching y cómo medir lo que tus agentes gastan de verdad.
wp2shell (CVE-2026-63030 + CVE-2026-60137) es un RCE pre-auth en el core de WordPress, con explotación activa y entrada al KEV de CISA el 21 de julio; parches en 6.9.5/7.0.2/6.8.6. Reflexión en primera persona sobre qué significa administrar WordPress cuando la falla no está en un plugin sino en el corazón del CMS que corre el 40% de la web.
Dos fallos del núcleo de WordPress (CVE-2026-63030 y CVE-2026-60137) se encadenan para ejecutar código sin autenticación en una instalación por defecto, sin plugins; los parches 6.9.5 y 7.0.2 salieron el 17/7 y CISA sumó ambos al KEV el 21/7.
Atacantes comprometieron ramas pre-producción desprotegidas de dos repos de AsyncAPI y usaron los propios workflows de GitHub Actions para publicar cinco versiones troyanizadas (incluidas generator@3.3.1 y specs@6.11.2, con 2,7 millones de descargas semanales) que descargan el RAT Miasma desde IPFS.
Por qué correr un solo agente de IA ya no alcanza para ciertos problemas, y qué cambia en coordinación, patrones y control de calidad cuando escalás a decenas de agentes de Claude Code en paralelo.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio