Desarrollo de Software

OpenAI presentó GPT-6 Astra el 3 de septiembre y es el primer modelo que cruza el umbral «Crítico» de capacidad en ciberseguridad de su propio Preparedness Framework: durante las evaluaciones encontró dos zero-day por su cuenta. El mismo día anunció Daybreak for Frontline Defenders, USD 1.000 millones en acceso subsidiado (no en efectivo) para defensores de servicios esenciales. Cinco días después Mistral cerró una Serie D de 3.000 millones de euros a una valuación de más de 21.000 millones, la mayor ronda de una tecnológica europea.
El 17 de agosto GitHub estuvo degradado 7 horas y 47 minutos (13:28 a 21:15 UTC), con errores del 20% en web y API y del 50% en descargas de archivos y contenido crudo, y con pull requests, issues, Actions, webhooks, Pages, autenticación SAML/OIDC y Copilot afectados. El 20 de agosto su CTO publicó el post-mortem: no fue un cambio de código ni de configuración, sino un componente crítico de Central US que no escaló ante un pico de tráfico, con los commits mensuales pasando de 1.400 a 2.900 millones desde abril. El análisis mira la concentración de todo el ciclo de vida del software en un solo proveedor, hace la cuenta real del SLA de 99,9% trimestral y propone medidas concretas para equipos que no se van a ir de GitHub.
El 20 de agosto se publicaron versiones maliciosas de tres crates de Rust (arrayref, internment y append-only-vec) desde una cuenta de mantenedor comprometida: un typosquat llamado proc-macro1 ejecutaba un infostealer durante el propio cargo build. En paralelo, la misma semana dejó tres fallas críticas en plugins de WordPress (Forminator, Elementor Pro y miniOrange SAML SSO), dos de ellas con RCE sin autenticación y una ya explotada. Ecosistemas distintos, mismo patrón: código de terceros que se ejecuta antes de que alguien lo mire.
ChainDrop infectó más de 1.300 paquetes npm que suman 2.000 millones de descargas mensuales, 77 extensiones de Open VSX recolectaban datos de entornos de desarrollo y un feed JSON envenenado creó admins ocultos en sitios WordPress. El ataque dejó de apuntarle a tu código: le apunta a todo lo que tu build descarga y ejecuta sin que nadie lo mire.
Novee Security mostró en Black Hat USA que un issue abierto por alguien sin permisos en el repositorio bastaba para ejecutar código en los runners de CI de Anthropic y Google. La cadena incluye CVE-2026-12537 (CVSS 10.0) en Gemini CLI y CVE-2026-54316 en Claude Code, que exfiltraba una API key un carácter por vez usando el contador de descargas de Hugging Face.
Nadella dijo que la empresa que no controla su capa de modelos «esencialmente tercerizó su pensamiento». Con Microsoft lanzando modelos propios, Opus 5 igualando a Fable 5 a mitad de precio y el MCP volviéndose stateless, mantener el harness separado del modelo dejó de ser una opinión de arquitectura.
CVE-2026-63077 (CVSS 9.8) permite a cualquiera con acceso HTTP saltarse la autenticación por el protocolo de polling de agentes y ejecutar comandos del sistema operativo. Afecta a todas las versiones de TeamCity On-Premises; JetBrains corrigió en 2025.11.7 y 2026.1.3.
CVE-2026-16723 (CVSS 9.0) afecta a Fastjson 1.2.68 hasta 1.2.83 y no necesita AutoType habilitado ni gadgets en el classpath: un @type malicioso dispara la búsqueda de recursos de clase y, en fat-JARs de Spring Boot, carga bytecode del atacante. ThreatBook e Imperva ya ven explotación en el wild.
Un análisis empírico midió que Claude Code consume ~33.000 tokens antes de leer tu primer prompt (contra ~7.000 de OpenCode), y un benchmark mostró 3,7 veces más tokens para el mismo resultado. Por qué el costo por token es una variable de arquitectura, qué es el prompt caching y cómo medir lo que tus agentes gastan de verdad.
wp2shell (CVE-2026-63030 + CVE-2026-60137) es un RCE pre-auth en el core de WordPress, con explotación activa y entrada al KEV de CISA el 21 de julio; parches en 6.9.5/7.0.2/6.8.6. Reflexión en primera persona sobre qué significa administrar WordPress cuando la falla no está en un plugin sino en el corazón del CMS que corre el 40% de la web.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio