EL/PISUIKA
PolinRider golpea a npm, Gitea sufre su primer sondeo de ataque y el litigio Unix contra IBM llega a apelación Desarrollo 2026-07-06 https://elpisuika.com/dev/2026-07-06.og.png Desarrollo 2026-07
2026-07-06 · DESARROLLO · Edición del 6 de julio de 2026
Desarrollo →

PolinRider golpea a npm, Gitea sufre su primer sondeo de ataque y el litigio Unix contra IBM llega a apelación

Corea del Norte publica 108 paquetes maliciosos en tres ecosistemas de código abierto, Sysdig detecta el primer intento de explotar una falla crítica de Gitea y Cloudflare abre la cortina sobre su plataforma interna de datos.

01
108
Paquetes y extensiones maliciosas publicadas por la campaña norcoreana PolinRider en npm, Packagist, Go y Chrome
02
13 días
Tiempo entre el parche de Gitea y el primer intento de explotación de CVE-2026-20896 detectado por Sysdig
03
1.000 CDs
Copias gratuitas de repositorios públicos que GitHub ofreció y retiró en menos de un día
7 historias · 6 de julio de 2026 ← volver a portada
01
N.º 01 Seguridad · Cadena de Suministro

Corea del Norte publica 108 paquetes maliciosos en npm, Packagist y Go

Investigadores de seguridad identificaron esta semana una campaña activa de actores vinculados a Corea del Norte que publicó 108 paquetes y extensiones maliciosas —162 versiones distintas— en los registros npm, Packagist (el gestor de paquetes de PHP) y Go, además de una extensión para Google Chrome, según reportó The Hacker News el 4 de julio de 2026. La operación, bautizada PolinRider y atribuida al grupo Contagious Interview, distribuyó 19 librerías de npm, 10 paquetes de Composer y 61 módulos de Go con cargadores de JavaScript ofuscados que se conectan a infraestructura pública de blockchain para descargar su carga maliciosa final. El objetivo declarado de la campaña es robar credenciales de desarrolladores, secretos de navegador y criptomonedas, de acuerdo con el análisis citado por The Hacker News. Se trata del mismo entorno de actores norcoreanos que en abril de 2026 ya había distribuido más de 1.700 paquetes maliciosos entre npm, PyPI, Go y Rust, también según The Hacker News; la operación PolinRider sigue abierta, y los investigadores advierten que aparecerán nuevos paquetes mientras los atacantes retengan u obtengan acceso a cuentas de mantenedores comprometidas. Ningún medio ha confirmado hasta ahora paquetes de PolinRider descargados por empresas costarricenses, y el efecto local, al cierre de esta edición, no está confirmado. Sin embargo, el patrón de ataque —dependencias de npm, Composer y Go que corren a diario en pipelines de outsourcing y zonas francas tecnológicas del país— vuelve a poner presión sobre los equipos de DevOps ticos para auditar de forma manual cada actualización de dependencia antes de fusionarla a producción.

108
Paquetes y extensiones maliciosas publicadas por la campaña PolinRider en npm, Packagist, Go y Chrome
02
N.º 02 Seguridad · CVE crítico

Atacantes sondean en Gitea la falla CVE-2026-20896 trece días después del parche

La firma de seguridad en la nube Sysdig detectó el 6 de julio de 2026 el primer intento de explotación en el mundo real de CVE-2026-20896, una falla crítica (CVSS 9.8) en las imágenes Docker de Gitea, según reportó The Hacker News. El fallo permite a un atacante sin autenticar tomar control administrativo con solo enviar el encabezado HTTP `X-WEBAUTH-USER`, porque las imágenes oficiales de Gitea traían por defecto la configuración `REVERSE_PROXY_TRUSTED_PROXIES = *`, que confía en ese encabezado venga de donde venga. Michael Clark, director sénior de investigación de amenazas de Sysdig, dijo que el intento detectado provino de una dirección de ProtonVPN y no pasó de una fase de reconocimiento inicial. Gitea corrigió el problema en la versión 1.26.3, publicada a fines de junio; la compañía estima que existen unas 6.200 instancias de Gitea expuestas a internet. El hallazgo se suma a Exploitarium, el repositorio de más de 130 pruebas de concepto sobre 22 proyectos de código abierto —entre ellos el kernel de Linux, libssh2, FFmpeg, Gogs, Ghidra, 7-Zip, PHP, OpenVPN y el propio Gitea— que un investigador anónimo identificado como “bikini” publicó sin previo aviso a los fabricantes el 29 de junio, según documentó The Register. El investigador afirmó haber automatizado el hallazgo de fallas con modelos de OpenAI, pero ByteIota documentó que varios ingenieros de seguridad calificaron buena parte del volcado como ruido generado por IA disfrazado de hallazgos críticos, con una tasa de falsos positivos que estiman cercana al 80%. La falla de mayor severidad confirmada hasta ahora dentro de Exploitarium, CVE-2026-55200 en la librería libssh2 (CVSS 9.2), seguía sin una versión oficial parcheada más de una semana después de que apareciera una prueba de concepto pública, según Heise. La combinación deja una lección incómoda: la mayoría del volcado de Exploitarium puede ser ruido, pero al menos dos de sus hallazgos —libssh2 y, de forma indirecta, la exposición que ya sondean en Gitea— son reales y explotables. Costa Rica no reporta instancias comprometidas al cierre de esta edición, pero el uso de Gitea autoalojado es común entre pequeñas empresas de desarrollo y algunas cooperativas tecnológicas del país, que deberían confirmar si corren la versión 1.26.3 o superior antes de exponer sus instancias a internet.

Hoja de datos
La firma Sysdig detectó el primer intento de explotación de una falla que permite tomar control administrativo de instancias Gitea con un solo encabezado HTTP falsificado.
  • Severidad de CVE-2026-20896 en las imágenes Docker de GiteaCVSS 9.8
  • Tiempo entre el parche de Gitea y el primer intento de explotación detectado por Sysdig13 días
  • Pruebas de concepto de día cero publicadas en el volcado Exploitarium130+
03
N.º 03 Código Abierto · Litigios

Xinuos apela contra IBM en el litigio de dos décadas por Unix

Una audiencia virtual el 22 de junio y un expediente de apelación ante corte federal reavivan el pleito heredado de SCO Group sobre quién es dueño del código de Unix.

El litigio entre Xinuos —sucesora legal de SCO Group— e IBM sobre la propiedad del código de Unix llegó a una nueva fase el 22 de junio de 2026, cuando ambas partes argumentaron en una audiencia virtual ante el Tribunal de Distrito de EEUU para las Islas Vírgenes, según reportó The Register el 6 de julio. Xinuos e IBM discuten además en apelación cómo debe describirse jurídicamente la disputa, de acuerdo con Bloomberg Law: no está en juego solo el fondo del caso —si IBM copió código de SCO sin licencia dentro del llamado Proyecto Monterey de 1998— sino si Xinuos conserva siquiera el derecho legal de litigarlo, dado que cláusulas del acuerdo original podrían haber vencido el plazo para reclamar. El Proyecto Monterey buscaba, hacia 2001, una versión unificada de Unix capaz de correr en múltiples arquitecturas de procesador, con código aportado tanto por IBM como por Santa Cruz Operation. Xinuos sostiene que IBM nunca tuvo licencia para usar ese código de SCO y que además incurrió en conducta anticompetitiva para imponer Linux como sucesor de facto de los Unix comerciales; IBM niega haber actuado indebidamente. El caso revive una saga que muchos daban por cerrada tras la quiebra de SCO Group en 2007, y que Computer Weekly describió como una historia que “vuelve a perseguir” tanto a IBM como a Red Hat. El expediente no tiene fecha de resolución fijada. IBM mantiene en Heredia uno de sus mayores centros de servicios compartidos fuera de Estados Unidos, con miles de empleados; el litigio se resuelve en corte estadounidense y no representa, al cierre de esta edición, una exposición operativa directa para esa sede, pero firmas costarricenses que ofrecen soporte y migración de sistemas Unix y Linux para clientes en EEUU siguen de cerca el caso por la incertidumbre que reabre sobre licenciamiento de código heredado.

04
N.º 04 Cultura Dev · GitHub

GitHub retira su oferta de repos en CD-ROM tras un día de burlas

GitHub anunció el 3 de julio de 2026 en su cuenta de X que los desarrolladores podían pedir una copia en CD-ROM de cualquiera de sus repositorios públicos —hasta 1.000 unidades gratuitas, por orden de llegada—, en lo que la compañía presentó como una respuesta a la salida de Sony de los medios físicos para PlayStation. “Guárdelo. Préstelo a un amigo. Páselo a sus hijos. Su código es físicamente suyo, para siempre”, escribió GitHub en el anuncio original. Para el mediodía, hora del este, del 6 de julio, la empresa había retirado el formulario de solicitud sin dar más explicación, según reportó The Register. La burla en redes fue inmediata: desarrolladores señalaron que buena parte de los repositorios de código abierto más grandes supera sin esfuerzo el límite de 700 megabytes de un disco grabable, y que la propia plataforma arrastra fallas de disponibilidad recientes que restaban credibilidad al gesto de “preservación física”. Windows Latest interpretó la jugada como una pulla directa de Microsoft —dueña de GitHub— contra Sony, que anunció en 2026 el fin gradual de los medios físicos de PlayStation. GitHub no aclaró si la oferta fue real en algún momento ni cuántas solicitudes recibió antes de retirarla. El episodio no tiene impacto operativo directo para los miles de desarrolladores costarricenses que dependen a diario de GitHub para alojar código de empresas de servicios compartidos y startups locales, pero sí alimentó la conversación en comunidades ticas de desarrollo sobre cuánto puede confiarse en los anuncios de las grandes plataformas cuando llegan sin aviso previo ni letra pequeña.

La promoción, presentada como una pulla a Sony por retirar los discos físicos de PlayStation, prometía copias gratuitas para las primeras 1.000 personas que las pidieran.

05
N.º 05 Datos · Arquitectura

Cloudflare unifica facturación y seguridad en un solo lago de datos interno

Cloudflare detalló en su blog técnico —con cobertura adicional de InfoQ el 4 de julio de 2026— la arquitectura de Town Lake, su plataforma interna unificada de datos construida sobre Apache Trino, Apache Iceberg, el almacenamiento de objetos R2 y el catálogo de metadatos DataHub. Según la compañía, una sola consulta puede cruzar datos de Postgres, ClickHouse y tablas Iceberg sin mover información entre sistemas, y las consultas relacionadas con facturación representan el 53% del total: 91.760 consultas hechas por 324 empleados distintos en el período que Cloudflare midió. El caso de uso más citado es el tablero de uso facturable que ven los clientes de pago por consumo: se alimenta de las mismas tablas Iceberg en R2 que usa el sistema de facturación interno, de modo que la cifra que ve el cliente coincide con la de la factura. Sobre esa base corre además Skipper, un agente de análisis que responde preguntas en lenguaje natural sobre facturación, seguridad y negocio. Cloudflare dijo que aplicó un modelo de gobernanza “cerrado por defecto”: ningún set de datos nuevo queda accesible hasta que un servicio interno llamado Skimmer lo clasifica automáticamente y un revisor humano confirma esa clasificación. Cloudflare no sometió a debate público sus decisiones internas de arquitectura, así que la exposición local es indirecta: miles de sitios y empresas costarricenses usan la red de Cloudflare a diario para CDN y protección contra ataques, sin que este cambio interno modifique el servicio que reciben. El interés para el desarrollador tico es más bien de referencia técnica: Town Lake es uno de los casos mejor documentados en 2026 de arquitectura de lago de datos combinada con control de acceso automatizado antes de exponer un agente de IA a datos sensibles de facturación.

06
N.º 06 Contenedores · Podman

cat /feed/contenedorespodman.md

Podman 6.0 suma GPU de AMD y reenvío de puertos sin privilegios

Casi todos los cambios apuntan al mismo objetivo: hacer de Podman una alternativa sin fricción a Docker para los equipos que ya migraron sus flujos de contenedores.

> Red Hat publicó Podman 6.0.0 el 2 de julio de 2026, la primera versión mayor del motor de contenedores sin demonio central en más de un año, según el registro de cambios oficial del proyecto. La bandera `--gpus` ahora funciona con tarjetas gráficas de AMD en `podman run` y `podman create` —hasta ahora terreno de facto de NVIDIA—, lo que abre la puerta a cargas de inferencia contenerizadas sobre silicio AMD sin pasos adicionales.

> La versión agrega reenvío de puertos sin privilegios mediante Pasta en modo experimental (activable con `rootless_port_forwarder="pasta"` en `containers.conf`), soporte para múltiples direcciones IP estáticas por contenedor y rutas de bloqueo (“blackhole”) para impedir que un contenedor alcance redes específicas. Docker Compose publicó su propia versión 5.3.0 el mismo día, en lo que Tech Insider describe como parte de una migración más amplia hacia Podman y containerd 2.0 como alternativas al daemon de Docker, impulsada en parte por el costo de las licencias de Docker Desktop en entornos corporativos.

> Ningún proveedor costarricense de infraestructura anunció planes de migración pública a Podman al cierre de esta edición, pero el interés por alternativas sin costo de licencia es un tema recurrente en foros locales de DevOps, sobre todo entre startups y cooperativas tecnológicas que administran su propia flota de servidores sin el presupuesto de una multinacional.

07
N.º 07 Panorama · Julio 2026

Julio confirma que la cadena de suministro de código abierto sigue bajo asedio

La primera semana completa de julio de 2026 deja un hilo conductor claro para el desarrollo de software: la cadena de suministro de código abierto sigue siendo el blanco favorito de los atacantes, y la respuesta de la industria sigue llegando a medias. Corea del Norte publicó 108 paquetes maliciosos en npm, Packagist y Go bajo la operación PolinRider; un investigador anónimo volcó más de 130 pruebas de concepto de día cero en Exploitarium, con al menos una falla —en libssh2— confirmada como real y explotable; y Sysdig detectó el primer sondeo de ataque contra una falla crítica de Gitea apenas trece días después de su parche. Ningún parche por sí solo resuelve el problema de fondo: los atacantes no necesitan encontrar una falla de software cuando pueden comprometer una cuenta de mantenedor o publicar un paquete con nombre parecido al original. La saga de dos décadas entre Xinuos e IBM por la propiedad de Unix, reactivada esta semana en apelación, recuerda además que las decisiones de licenciamiento de código tomadas hace décadas todavía pueden litigarse hoy, mientras la infraestructura del día a día —desde Podman hasta la plataforma interna de datos de Cloudflare— sigue evolucionando bajo presión de costos y de nuevas cargas de trabajo. Para los equipos de desarrollo en Costa Rica —desde los centros de servicios compartidos de multinacionales como IBM en Heredia hasta las cooperativas tecnológicas que administran su propia infraestructura— julio de 2026 llega con una lección repetida: auditar cada dependencia, cada imagen de contenedor y cada anuncio corporativo con el mismo escepticismo, sin importar si la amenaza viene de un actor estatal o de un gesto de mercadeo que se retira a las pocas horas.

108
Paquetes maliciosos de la campaña norcoreana PolinRider en npm, Packagist y Go
13 días
Tiempo entre el parche de Gitea y el primer intento de explotación detectado
22 jun
Fecha de la audiencia que reactivó el litigio Xinuos contra IBM por Unix

Relacionadasen el archivo

En esta fechaDesarrollo

Fuentes.