El grupo PolinRider infecta 108 paquetes de npm, Packagist y Go escondidos en configuraciones de Vite, GitHub Actions falla horas antes del amanecer, F5 corrige una falla crítica en nginx que investigadores creen más grave de lo admitido, Next.js estrena su primer parche mensual de seguridad y CISA exige parchar hoy una falla activa en SharePoint.
El colectivo vinculado a Corea del Norte oculta cargas maliciosas dentro de archivos de configuración legítimos como vite.config.js, evadiendo el bloqueo de scripts que npm activó por defecto este mes.
Investigadores de Socket.dev identificaron una campaña del grupo PolinRider —vinculado a Corea del Norte y asociado al clúster de amenazas Contagious Interview— que publicó 162 artefactos maliciosos distribuidos en 108 paquetes y extensiones en npm, Packagist, Go modules y una extensión de Chrome, según el informe de Socket publicado el 19 de julio. Siete paquetes específicos, bautizados "ViteVenom" por la firma Checkmarx, apuntan al ecosistema de la herramienta de construcción Vite: insertan JavaScript ofuscado directamente dentro de vite.config.js y, si lo encuentran, también en postcss.config.mjs, tailwind.config.js y eslint.config.mjs. La técnica esquiva el bloqueo de scripts de instalación que npm activó por defecto en la versión 12, publicada el 8 de julio como la mayor reforma de seguridad en 16 años del gestor de paquetes. Jenn Mile, cofundadora de OpenSourceMalware, señaló que la campaña corre "directamente contra los ecosistemas de npm y Vite", y advirtió que el malware no depende de ningún script de post-instalación, por lo que los cambios de julio no lo detienen. Socket documentó además 1.951 repositorios de GitHub comprometidos vinculados al mismo actor, según su informe técnico. Los equipos que instalaron las versiones afectadas deben tratar el entorno como comprometido, reconstruir desde lockfiles confiables y rotar credenciales expuestas desde una máquina limpia, según la guía de contención publicada por Socket. npm no había confirmado, al cierre de esta edición, cuántos de los 108 paquetes ya fueron retirados del registro. Costa Rica no figura entre los países con infraestructura reportada como comprometida, pero el país concentra decenas de equipos de desarrollo frontend que usan Vite como herramienta estándar en bootcamps y empresas de software con sede en Escazú y Heredia, para quienes la recomendación de auditar dependencias aplica igual.
cat /feed/cvecrticonginx.md
El fallo, catalogado CVE-2026-42533 con una puntuación de 9,2, permite provocar la caída del proceso de trabajo y, bajo ciertas condiciones, ejecutar código remoto sin autenticación.
> F5 publicó el 15 de julio parches fuera de ciclo para nginx 1.30.4 (rama estable) y 1.31.3 (rama principal), además de NGINX Plus 37.0.3.1, para corregir CVE-2026-42533, un desbordamiento de búfer en el montículo dentro del motor de scripts del servidor —el componente que ensambla cadenas de texto a partir de directivas en tiempo de solicitud—, según el aviso técnico recogido por The Hacker News el 19 de julio. La falla, con puntuación CVSS de 9,2, solo se activa bajo una configuración específica: un mapa basado en expresiones regulares cuya variable de salida se referencia en una cadena después de una captura de otra expresión regular previa.
> F5 clasificó inicialmente el riesgo como denegación de servicio, pero más de una docena de investigadores que reportaron la falla de forma independiente discreparon de esa lectura: según recoge Bleeping Computer, sostienen que la ejecución remota de código es posible incluso en configuraciones por defecto cuando la protección ASLR del sistema operativo está deshabilitada o puede evadirse, una condición común en contenedores mal configurados, lo que contradice la evaluación de "solo denegación de servicio" que la compañía comunicó al principio. nginx corre en la mayoría de los balanceadores de carga y proxys inversos que sostienen aplicaciones web en producción, lo que amplía el radio de impacto más allá de quien ejecute directamente la configuración vulnerable.
> Al cierre de esta edición, CVE-2026-42533 no figuraba en el catálogo de vulnerabilidades explotadas de CISA y no se había reportado código de explotación público, según SecurityWeek. Costa Rica no tiene un registro público de cuántas empresas locales corren nginx en producción, pero es el servidor web más usado por proveedores de hosting compartido en el país, por lo que la ventana entre el parche del 15 de julio y una eventual explotación activa es la que administradores ticos deberían aprovechar para actualizar.
El incidente, abierto por GitHub a las 5:34 p.m. hora de Costa Rica del domingo, impide que los trabajos programados se recojan y genera errores al aprovisionar corredores de integración continua.
GitHub abrió un incidente en su panel de estado a las 23:34 UTC del 19 de julio (5:34 p.m. hora de Costa Rica) por fallas en la asignación de trabajos ("jobs") dentro de GitHub Actions, según el registro reflejado por los rastreadores StatusGator e Incident Hub a partir del panel oficial de la compañía. Para las 00:28 UTC del 20 de julio, casi una hora después, los usuarios seguían reportando errores al intentar aprovisionar corredores de integración continua, mientras GitHub mantenía el resto de sus componentes marcados como operativos. GitHub Actions es, según la Encuesta de Desarrolladores de Stack Overflow, la herramienta de integración continua más usada del mundo, y cualquier interrupción prolongada retrasa despliegues de software en cascada para los equipos que dependen de ella como única canalización de CI/CD. La compañía no había publicado, al cierre de esta edición, una causa raíz confirmada del incidente ni un horario estimado de resolución. La información sobre el estado del incidente proviene de rastreadores externos que reflejan el panel oficial de GitHub, sin una declaración adicional de la compañía —El Pisuika no pudo confirmar de forma independiente si el incidente ya se resolvió al momento de esta edición. Ese vaivén complica a estudios de software costarricenses que corren sus canalizaciones en GitHub Actions, entre ellos consultoras que atienden clientes de Estados Unidos con ventanas de entrega ajustadas.
Vercel anunció el 13 de julio un programa de lanzamientos de seguridad mensuales para Next.js, con la primera entrega programada para hoy, 20 de julio, que corrige nueve vulnerabilidades —cuatro de severidad alta y cinco media— en las ramas 16.2 y 15.5, según el aviso oficial publicado en el blog de Next.js. La compañía no adelantó los identificadores CVE ni el detalle técnico de cada falla antes del parche, una decisión deliberada para no dar pistas a atacantes antes de que el arreglo esté disponible. El calendario fijo responde a un aumento sostenido de hallazgos de seguridad en el framework: en mayo, Vercel ya había coordinado un parche de emergencia para CVE-2026-23869, una falla de denegación de servicio en Server Components que forzó mitigaciones de urgencia en Cloudflare y Netlify. Next.js 13 y 14 quedan fuera de la lista de ramas soportadas por segunda vez consecutiva, por lo que quienes sigan en esas versiones no reciben parche y deben migrar directo a 15.5.x o 16.2.x. Costa Rica concentra un número creciente de equipos que despliegan aplicaciones Next.js sobre Vercel o Cloudflare —el patrón de stack que la propia Stack Overflow identificó como el más común entre proyectos nuevos de 2026—, por lo que la ventana de parche de esta semana aplica directo a esos despliegues locales.
La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) sumó CVE-2026-58644 a su catálogo de vulnerabilidades explotadas activamente y fijó el 19 de julio como plazo para que las agencias del Poder Ejecutivo Civil Federal aplicaran el parche, según el aviso recogido por The Hacker News. La falla, de deserialización de datos no confiables en Microsoft SharePoint Server —versiones Subscription Edition, 2019 y 2016—, permite a un atacante autenticado como propietario de sitio inyectar y ejecutar código de forma remota en el servidor. Microsoft confirmó que la vulnerabilidad fue explotada como día cero antes de que el parche saliera el 14 de julio dentro del ciclo mensual que corrigió 622 fallas en total, el mayor volumen de parches mensuales de la historia de la compañía, según SecurityWeek. Los atacantes que la explotaron robaron claves de máquina de Internet Information Services (IIS) para mantener persistencia y desplegar malware incluso después de aplicado el parche, lo que obliga a rotar esas claves como parte de la remediación y no solo a instalar la actualización. Costa Rica no figura en los reportes de explotación activa revisados para esta nota, pero instituciones públicas y empresas locales que corren SharePoint on-premise —común en bancos y entidades estatales que no migraron a la nube— quedan expuestas mientras no roten esas credenciales; sin impacto local confirmado al cierre de esta edición.
npm retiró de forma definitiva el 15 de julio los dos endpoints heredados de auditoría de seguridad (/-/npm/v1/security/audits y su variante "quick"), que ahora devuelven un error 410, según documentó la discusión pública abierta en el repositorio de GitHub Community. El cambio rompió el comando `pnpm audit` en la versión 10.33.0 y en todas las 10.x anteriores, y afectó también a Yarn clásico, porque ambos gestores dependían del endpoint retirado para sus chequeos de vulnerabilidades. Mantenedores de pnpm cuestionaron públicamente si npm evaluó el impacto en gestores de paquetes de terceros antes de apagar el servicio: según los hilos recogidos en el repositorio de pnpm, la desactivación "llegó como sorpresa total" y solo se había comunicado en un hilo de soporte, no en un aviso formal de cambios disruptivos. pnpm publicó la versión 11.0.0-rc.1 con el nuevo endpoint de auditoría masiva como solución, pero equipos que aún dependen de ganchos de pre-commit con `pnpm audit` en versiones anteriores siguen viendo fallas en sus canalizaciones de integración continua esta semana. El episodio se suma al historial de julio para npm: la versión 12 bloqueó scripts de instalación por defecto el día 8, y días después la campaña PolinRider demostró que ese bloqueo no alcanza para frenar cargas maliciosas que no dependen de scripts de instalación. Costa Rica no reporta cifras propias de adopción de pnpm o Yarn, pero ambos son estándar en bootcamps y startups locales que priorizan instalaciones más rápidas que las de npm.
Entre ataques de PolinRider, el retiro abrupto del audit clásico y el primer parche mensual de Next.js, el ecosistema de JavaScript cierra la semana confirmando que la carrera entre defensas y atacantes no da tregua.
La semana que arranca hoy hereda un patrón que dominó julio en el ecosistema de JavaScript: npm reforzó su seguridad por defecto el día 8 con la versión 12, retiró sin previo aviso sus endpoints clásicos de auditoría el día 15, y aun así no logró frenar la campaña PolinRider, que siguió infectando paquetes vinculados a Vite hasta el fin de semana. En paralelo, Vercel estrenó hoy su primer parche de seguridad mensual para Next.js y F5 corrigió una falla crítica en nginx que investigadores independientes consideran más grave de lo que la compañía admitió en un principio. El patrón repite lo que las ediciones de esta semana documentaron a diario: cada capa nueva de defensa en la cadena de suministro de JavaScript llega acompañada de un ataque que la esquiva, o de una fricción operativa que castiga a quienes dependen de herramientas de terceros como pnpm y Yarn. Para equipos de desarrollo en Costa Rica, el mensaje práctico es el mismo que repiten los investigadores citados esta semana: auditar dependencias no es un trámite de una sola vez, sino una tarea que hay que repetir cada vez que el registro cambia sus reglas.