Un error de precios en el sistema de estimados de facturación de AWS disparó cifras astronómicas en las cuentas de varios clientes, la API REST de GitHub falló hasta en 44% de sus solicitudes, Ruby cerró ocho fallas de seguridad en su rama 3.3, TypeScript 7 llegó estable con una salvedad para Vue y Svelte, y un nuevo robo de credenciales en el paquete jscrambler reabrió la pregunta sobre qué tan blindada está la cadena de suministro de npm.
Un error en el subsistema de precios unitarios del panel de estimados de Amazon Web Services (AWS) empezó a mostrar montos desproporcionados en la consola de Billing and Cost Management la noche del 16 de julio de 2026, cerca de las 8:38 p.m. hora de Costa Rica (7:38 p.m. hora del Pacífico), según reconstruyó el sitio especializado Techweez. Un usuario reportó que su panel de Cost Explorer proyectó un cobro de USD 1,5 billones; una organización benéfica del Reino Unido que paga normalmente menos de una libra esterlina al mes vio un cargo estimado de 5.800 millones de libras, de acuerdo con la cobertura de Cryptobriefing. AWS confirmó que la falla se limitó a los componentes de estimación de la consola y que no afectó las facturas reales ni el cobro efectivo a las tarjetas o cuentas bancarias de los clientes. El error se originó en la forma en que el sistema calculaba el precio unitario dentro del subsistema de cómputo de estimados, según el comunicado de AWS citado por Yahoo Tech en su nota sobre la corrección del error de facturación. El fallo generó una ola de capturas de pantalla y publicaciones de alerta en Hacker News —incluida una donde un usuario reportó una proyección mensual de USD 140.000 millones— que por un momento alimentó dudas sobre si se trataba de un error de estimación o de un cobro real, hasta que AWS aclaró que ningún cliente pagó ni pagará las cifras mostradas. La distinción importa porque Cost Explorer es la herramienta que miles de equipos de desarrollo usan a diario para presupuestar y alertar sobre gasto en la nube; una proyección fantasma de esa magnitud puede disparar alarmas de gasto y pausas automáticas de servicios en cuentas configuradas con límites de facturación. AWS dijo la noche del 17 de julio que ya había identificado y corregido la causa raíz, con cifras corregidas esperadas para el sábado 18 de julio, según la misma cobertura de Techweez. La compañía no precisó cuántas cuentas mostraron montos erróneos ni publicó un informe técnico posterior al incidente al cierre de esta edición. Costa Rica no depende de una región de AWS específica para este tipo de fallas de facturación —el subsistema de estimados es global—, por lo que cualquier empresa tica con cuenta de AWS pudo haber visto una proyección de gasto inflada en su panel; la recomendación práctica es no tomar decisiones de aprovisionamiento basadas en los estimados de Cost Explorer hasta confirmar que la corrección ya se aplicó a la cuenta propia.
Una degradación que arrancó la tarde del 16 de julio dejó fallando con errores 500 a buena parte de las solicitudes a la API REST de GitHub, con un incidente paralelo en Copilot.
GitHub registró entre las 4:21 p.m. y las 5:50 p.m. hora de Costa Rica del 16 de julio de 2026 una degradación en su API REST, con hasta 44,3% de las solicitudes fallando con errores de tipo 500, según el historial público de estado de la compañía. GitHub atribuyó la falla a un cambio de infraestructura que marcó por error a la mayoría de los servidores de una sola región como no disponibles, lo que hizo que las solicitudes enrutadas hacia esos servidores fallaran antes de llegar a la capa de aplicación. La compañía confirmó el servicio completamente normalizado hasta las 5:46 p.m. hora de Costa Rica del 17 de julio, casi un día después del primer reporte, según monitoreo independiente recogido por el sitio especializado Incident Hub. El mismo 16 de julio, a las 4:51 p.m. hora de Costa Rica, GitHub reportó un segundo incidente en paralelo: una degradación en la finalización de tareas del agente de programación de Copilot (Copilot Coding Agent), la herramienta que ejecuta cambios de código de forma autónoma dentro de flujos de trabajo. GitHub no vinculó de forma explícita ambos incidentes a una causa común en su historial de estado, pero la coincidencia temporal —dos fallas de infraestructura distintas la misma tarde— alimenta la pregunta de cuánta capacidad de redundancia real tiene la plataforma que aloja la mayoría del código fuente abierto del mundo. La compañía dijo que reforzará la validación de configuraciones antes de que lleguen a producción y que aumentará la sensibilidad de sus alertas para detectar problemas similares con más anticipación. GitHub Actions y la API REST de GitHub son la base de la mayoría de las canalizaciones de integración continua que usan equipos de desarrollo costarricenses, incluidos los que publican paquetes de npm documentados en ediciones recientes de esta sección; cualquier flujo de trabajo local que dependiera de llamadas a la API REST durante la ventana de la tarde del 16 de julio —de 4:21 a 5:50 p.m. hora de Costa Rica— pudo haber visto fallos intermitentes en validaciones de estado o disparadores automáticos, aunque no hay reportes específicos de equipos ticos afectados al cierre de esta edición.
El equipo de Ruby publicó el 16 de julio de 2026 la versión 3.3.12, una entrega de mantenimiento centrada en seguridad que corrige una vulnerabilidad en el guardia de deserialización de ERB —identificada como CVE-2026-41316— y ocho fallas adicionales en el módulo net-imap, agrupadas bajo los identificadores CVE-2026-42245, 42246, 42256, 42257, 42258, 47240, 47241 y 47242, según el anuncio oficial publicado en ruby-lang.org. La actualización eleva la gema por defecto ERB a la versión 4.0.3.1 y la gema empaquetada net-imap a la 0.4.25. ERB es el motor de plantillas incluido por defecto en Ruby desde hace más de dos décadas, usado en configuraciones, generadores de código y, pese a las advertencias reiteradas de la comunidad sobre sus riesgos, en algunas aplicaciones web; una falla en su guardia de deserialización es relevante porque ese guardia existe justamente para evitar que una plantilla maliciosa ejecute código arbitrario al procesarse. El mismo 16 de julio, por separado, el equipo de Ruby publicó también la versión 4.0.6 de la rama más reciente del lenguaje, descrita en su anuncio oficial como una actualización de rutina con corrección de errores sin fallas de seguridad reportadas, con la versión 4.0.7 prevista para setiembre de 2026 dentro del calendario bimestral que el proyecto adoptó para esa rama. La información sobre la versión 3.3.12 proviene únicamente de los anuncios oficiales de Ruby, sin cobertura cruzada de medios especializados de seguridad al cierre de esta edición, algo habitual en parches de mantenimiento de lenguajes que no generan ruido fuera de su propia comunidad. Ruby tiene presencia real, aunque minoritaria, entre agencias de desarrollo y algunas fintechs costarricenses que corren aplicaciones sobre Ruby on Rails; cualquier equipo local en la rama 3.3 debería actualizar a la 3.3.12 para cerrar la falla de ERB, sobre todo si su aplicación procesa plantillas con datos que provienen de usuarios.
Microsoft anunció el 8 de julio de 2026 la disponibilidad estable de TypeScript 7.0, la versión que porta el compilador completo del lenguaje a Go, según el blog oficial de desarrolladores de TypeScript. El cambio de motor produce mejoras de velocidad de compilación de entre 8 y 12 veces frente al compilador anterior escrito en TypeScript mismo, y reduce el tiempo de verificación de tipos en Visual Studio Code de 125 segundos a menos de 11 segundos en proyectos grandes, de acuerdo con la cobertura de TechTimes. El anuncio trae una salvedad concreta para dos de los frameworks de frontend más usados: Vue y Svelte todavía no tienen soporte de editor compatible con el nuevo compilador Go —conocido internamente como tsgo— y sus equipos recomiendan usarlo únicamente para la verificación de tipos por línea de comandos (tsc) mientras esperan la versión 7.1, según documentó Byteiota. Svelte ya ofrece soporte experimental de tsgo en su herramienta svelte-check desde la versión 4.7.0, publicada este mes, pero mantiene el soporte de editor sobre el compilador anterior hasta que la compatibilidad quede confirmada. La distinción importa porque la mayoría de los equipos de desarrollo no interactúan con el compilador solo desde la terminal: dependen del chequeo de tipos en tiempo real dentro del editor, que es justamente la pieza que todavía no migró para esos dos frameworks. TypeScript es el lenguaje de referencia en la gran mayoría de los proyectos de JavaScript que se escriben hoy en centros de desarrollo de zona franca en Costa Rica y en estudios de software locales, según la tendencia que esta sección ya documentó al cubrir el ascenso de otros lenguajes en el índice TIOBE; los equipos ticos que usan Angular o React pueden empezar a probar el compilador Go de inmediato para acelerar sus verificaciones de tipos en la línea de comandos, mientras que los que dependen de Vue o Svelte deberían esperar a la versión 7.1 antes de migrar su flujo de editor.
Socket documentó que un atacante publicó el 11 de julio de 2026 cinco versiones maliciosas del paquete jscrambler —8.14.0, 8.16.0, 8.17.0, 8.18.0 y 8.20.0— usando una credencial de publicación de npm comprometida, sin necesidad de explotar ningún flujo de trabajo de GitHub Actions. El código malicioso, un programa de robo de información escrito en Rust, se activa mediante un gancho de preinstalación o durante la ejecución y busca credenciales de nube, carteras de criptomonedas, datos de navegador y configuraciones de herramientas de inteligencia artificial, con mecanismos de persistencia en Windows y macOS. Socket detectó la versión comprometida seis minutos después de su publicación, según su propio análisis técnico. El detalle que importa es el vector: esta sección documentó el 15 de julio que GitHub reforzó actions/checkout contra el patrón «pwn request» que comprometió a AsyncAPI, y el 17 de julio que npm 12 desactivó por defecto los scripts de instalación —ambas correcciones apuntan a los flujos de trabajo automatizados y a los scripts de instalación como puerta de entrada. El ataque a jscrambler no usó ninguna de las dos: entró directamente con una credencial de publicación robada, un vector que ninguno de esos dos parches cierra. Unit42, la unidad de investigación de amenazas de Palo Alto Networks, actualizó el 15 de julio su mapa de la superficie de ataque de npm y ubica el robo de credenciales —no la ejecución de scripts— como el punto de entrada más persistente de 2026, un dato que el artículo de Startup Fortune resume de forma directa: dos ataques en cuatro días muestran que el punto débil de la cadena de suministro de código sigue siendo el mismo de siempre. npm no exige todavía autenticación de dos factores obligatoria para publicar actualizaciones de paquetes fuera de un programa piloto limitado, según el mismo análisis de Unit42; hasta que ese requisito se generalice, cualquier credencial de publicación robada seguirá siendo suficiente para comprometer un paquete con millones de instalaciones. No hay reportes de empresas costarricenses afectadas directamente por el paquete jscrambler al cierre de esta edición, pero cualquier equipo local que lo use en procesos de construcción o de protección de código JavaScript debería confirmar que corre una versión posterior a la 8.20.0 y revisar si tiene activada la autenticación de dos factores en sus propias credenciales de publicación de npm.
El robo de credenciales, no la ejecución de scripts, sigue siendo el punto de entrada más persistente de la cadena de suministro de npm en 2026 — Unit42, Palo Alto Networks.
La ventana del 16 y 17 de julio de 2026 combina tres historias de infraestructura con una de lenguajes y una de cadena de suministro. Un error en el subsistema de estimados de facturación de AWS mostró cifras de hasta USD 1,5 billones en las cuentas de varios clientes sin que se tratara de cobros reales; la API REST de GitHub falló hasta en 44,3% de sus solicitudes durante una degradación de casi un día completo; y Ruby cerró ocho fallas de seguridad en su rama 3.3, incluida una en el motor de plantillas ERB. El hilo que conecta esta edición con las dos anteriores sigue siendo la cadena de suministro de software: el ataque contra el paquete jscrambler el 11 de julio, con una credencial de publicación robada en lugar de un script de instalación, confirma la lectura de Unit42 de que el robo de credenciales —no los vectores que GitHub y npm ya reforzaron esta semana— sigue siendo la puerta de entrada más persistente. En paralelo, TypeScript 7 llegó a versión estable con una reescritura del compilador en Go que promete compilaciones hasta 12 veces más rápidas, aunque Vue y Svelte todavía no tienen soporte de editor para aprovecharla. Para los equipos de desarrollo en Costa Rica, la lista de esta edición es concreta: no tomar decisiones de gasto basadas en los estimados de AWS Cost Explorer hasta confirmar la corrección del error de facturación, revisar si alguna canalización local dependió de la API REST de GitHub durante la tarde del 16 de julio, actualizar a Ruby 3.3.12 en cualquier aplicación que procese plantillas ERB con datos de usuario, y confirmar que ningún proyecto local sigue instalando una versión comprometida de jscrambler. Ninguna de esas tareas depende de un presupuesto grande; todas dependen de que alguien las revise este fin de semana.