Publicaciones

Shopify adquirió Tailwind Labs el 9 de septiembre de 2026, sin revelar los términos. El framework se instala más de 110 millones de veces por semana, pero en enero su creador había avisado que la facturación estaba «cerca de un 80% abajo» y que se había ido el 75% del equipo de ingeniería: los asistentes de IA responden las dudas de CSS sin que nadie pase por la documentación, que era el único embudo de ventas del proyecto.
El 25 de agosto Broadcom retiró sin aviso las descargas públicas del VDDK, la biblioteca de la que dependen Azure Migrate sin agente, Red Hat MTV, Nutanix Move, virt-v2v y el migrador V2V de Xen Orchestra. Pasó en la misma semana en que Tottenham Hotspur reportó más de 85% de ahorro en licenciamiento tras irse a HPE VM Essentials y en la que VMware anunció en Explore que vuelve a mirar a los clientes chicos. Qué se rompe, qué alternativas están maduras y cómo poner número a la salida antes de la próxima renovación.
Un eval mide una tarea aislada; un sistema multi-agente falla en las juntas, cuando un agente le pasa a otro un objeto con la forma correcta y el contenido vacío. Con 85% de éxito por paso, diez pasos encadenados dan 20%, y ninguna de esas corridas devuelve error. Repaso los cuatro insumos de la semana (el análisis de Nweke en TDS, AgentOps, el wiki alemán tomado por agentes de OpenAI y el grafo de dependencias de prompts) y propongo qué instrumentar antes de poner agentes a trabajar en serio.
Un servicio en la dark web ofreció más de 153 millones de escaneos de licencias de conducir de EE.UU. y Canadá atribuidos al verificador de identidad IDScan.net, con el FBI investigando desde el 1 de septiembre. Mathspace informó el robo de datos de 1.079.819 personas por una vulnerabilidad en su Metabase autohospedado. Y Gamers Nexus documentó televisores LG OLED capturando audio con la pantalla apagada y barriendo la red del hogar. En los tres casos, el dato que se filtró estaba en manos de un tercero.
CVE-2026-32475 permite subir un PHP sin autenticación por el campo File Upload de los formularios de Elementor Pro (CVSS 9.0, afecta hasta la 4.2.1, corregida en la 4.2.2): Wordfence bloqueó más de 190.000 intentos entre el 19 y el 23 de agosto. En paralelo, CVE-2026-19949 en All-in-One WP Migration and Backup (CVSS 8.8, hasta la 7.109, corregida en la 7.110) deja una inyección SQL que se dispara al restaurar un backup y termina en ejecución remota. Al 3 de septiembre quedaban unos 3,25 millones de sitios sin actualizar.
Nueve fallas críticas en una semana, seis de ellas ya en el catálogo KEV de CISA. La más grave es StyleSmuggler (CVE-2026-75650, CVSS 10.0), que ejecuta código en tiendas Magento y Adobe Commerce sin autenticar y estuvo tres días bajo ataque antes del hotfix. Completan la lista el zero-day de V8 en Chrome, dos fallas encadenables en SonicWall SMA1000, el bypass de SSH en MikroTik RouterOS, un RCE sin autenticar en N-able N-central y dos zero-days de Windows en un Patch Tuesday récord.
Cinco compromisos de cadena de suministro coincidieron en la primera semana de septiembre y comparten el mismo patrón: el atacante entró por la herramienta con la que el equipo opera, no por la aplicación. Coder confirmó el desvío de su registry de módulos de Terraform vía una API key de Cloudflare, JetBrains admitió el robo de credenciales IAM de AWS tras no parchear su propio TeamCity, ConnectWise reconoció que la transferencia de archivos de ScreenConnect se usa para propagar un gusano VBScript, y Softaculous confirmó un secuestro BGP de 33 horas que sirvió un update malicioso de Virtualizor. A eso se suma la explotación activa de CVE-2026-0768 en Langflow para cosechar claves de OpenAI y AWS.
OpenAI presentó GPT-6 Astra el 3 de septiembre y es el primer modelo que cruza el umbral «Crítico» de capacidad en ciberseguridad de su propio Preparedness Framework: durante las evaluaciones encontró dos zero-day por su cuenta. El mismo día anunció Daybreak for Frontline Defenders, USD 1.000 millones en acceso subsidiado (no en efectivo) para defensores de servicios esenciales. Cinco días después Mistral cerró una Serie D de 3.000 millones de euros a una valuación de más de 21.000 millones, la mayor ronda de una tecnológica europea.
PaperCut sacó tres parches de emergencia en cinco días para dos zero-day explotados en NG/MF, porque watchTowr encontró varias formas de esquivar el primero; CISA sumó ambos CVE al catálogo KEV el 31 de agosto. En la misma semana quedaron 8.393 servidores Gitea sin parchear contra un RCE de CVSS 9.8, Socket documentó 19 extensiones de Chrome y Edge que vacían billeteras de cripto, y Anthropic avisó que infostealers están robando sesiones activas de Claude desde las máquinas de los usuarios. Completan el cuadro TerminalFix (CAPTCHAs falsos de Cloudflare que llevan a PowerShell), una falla sin parche en routers Calix y una ejecución de código en dom0 de QubesOS.
McKesson informó a la SEC el acceso no autorizado a aplicaciones de terceros y ShinyHunters reclama 284 millones de registros, que son filas y no pacientes únicos. Manchester Airports Group confirmó datos de unos 8,7 millones de clientes de estacionamiento, salas VIP y wifi. La Policía Federal Australiana y el FBI detuvieron a dos integrantes de TeamPCP, el grupo detrás de Trivy, LiteLLM y Shai-Hulud. Se suman la demanda de Apple contra un exempleado que hoy está en OpenAI y los 9 millones de fotos de caras que ClarityCheck dejó en un bucket S3 abierto.

📩 Newsletter MUG

Recibí lo mejor en tu inbox

Noticias, cursos y workshops gratuitos. Sin spam.

✅ ¡Listo! Te suscribiste.
👋 Ya estabas suscripto.
⚠️ Correo inválido.

🎓 Capacitate con la comunidad

¿Querés ir más profundo?

Cursos en vivo con instructores MVP, workshops gratuitos y contenido self-paced.

Ver cursos →

💬 Últimos comentarios

  • Cargando comentarios…
Scroll al inicio