El código abierto enfrenta un martes cargado de parches Desarrollo 2026-07-21 https://elpisuika.com/dev/2026-07-21.og.png Desarrollo 2026-07
2026-07-21 · DESARROLLO · Edición del 21 de julio de 2026
Desarrollo

El código abierto enfrenta un martes cargado de parches

SurrealDB corrige 24 fallas de seguridad reveladas el mismo día, Astro repara cinco vulnerabilidades de scripting entre sitios, una falla crítica en node-tar amenaza con agotar el disco de cualquier proyecto de Node.js, Oracle publica 1.455 parches en su actualización trimestral, GitHub normaliza Git LFS tras el incidente de Actions del domingo, y Cybernews cuestiona si los cambios de seguridad de npm alcanzan para frenar la próxima ola de ataques a la cadena de suministro.

01
24 fallas
Vulnerabilidades de seguridad publicadas por SurrealDB el 20 de julio, incluida una que permite tomar control total del servidor
02
CVSS 9,2
Severidad de la falla crítica de denegación de servicio en node-tar, dependencia de compresión usada por buena parte del ecosistema de npm
03
1.455 parches
Total de correcciones de seguridad publicadas por Oracle en su actualización trimestral del 21 de julio
8 historias · 21 de julio de 2026 ← volver a portada
01
N.º 01 Bases de Datos · SurrealDB

SurrealDB corrige 24 fallas de seguridad reveladas el mismo día

SurrealDB publicó el 20 de julio de 2026 un total de 24 avisos de seguridad en el catálogo oficial de GitHub Advisory Database, la revelación más grande registrada por la base de datos en un solo día. La falla más severa, identificada como CVE-2026-63763 y clasificada como CWE-639 (omisión de autorización mediante clave controlada por el usuario), es un problema de tipo confused deputy: un usuario con permisos de editor de base de datos puede insertar código dentro de un campo —una función, un cierre (closure) o un future— que se ejecuta con los privilegios de quien consulta o modifica ese registro, no con los de quien lo creó. Según la propia clasificación de GitHub, la explotación puede terminar en la creación de un usuario propietario raíz y en la toma total del servidor. La falla afecta a todas las versiones anteriores a la 2.5.0 y a la 3.0.0-beta.3, que ya la corrigen. El lote de avisos, publicado de una sola vez, incluye otras 23 fallas que van desde omisiones del límite de profundidad de recursión en el analizador de tipos (CVE-2026-63759 y CVE-2026-63760) hasta una sustitución silenciosa del algoritmo ES384 en la verificación de tokens JWT (CVE-2026-63761), pasando por un secuestro de sesión en el endpoint HTTP /rpc (CVE-2026-63757) y omisiones de permisos a nivel de campo en consultas SELECT (CVE-2026-63742 y CVE-2026-63740). SurrealDB se ha posicionado como una alternativa multimodelo a las bases de datos relacionales y documentales para aplicaciones en tiempo real, y una revelación de esta magnitud —24 avisos el mismo día— expone tanto el ritmo de crecimiento de su superficie de código como el riesgo de que un equipo que no siga de cerca sus avisos de seguridad quede expuesto durante semanas sin saberlo. La información sobre este lote de avisos proviene únicamente del catálogo oficial de GitHub Advisory Database, sin cobertura cruzada de medios especializados en seguridad al cierre de esta edición. SurrealDB no reporta cifras propias de adopción en Costa Rica, pero la base de datos ha ganado tracción entre equipos locales que buscan alternativas para aplicaciones con datos en tiempo real; cualquier proyecto tico que corra una versión anterior a la 2.5.0 o a la 3.0.0-beta.3 debería actualizar de inmediato dado el riesgo de toma completa del servidor que describe CVE-2026-63763.

Hoja de datos
Investigadores documentaron que la base de datos permite a un usuario con permisos limitados ejecutar código con privilegios de administrador, hasta convertirse en propietario raíz del servidor.
  • Publicadas por SurrealDB el 20 de julio de 2026 en un solo lote24 fallas
  • Confused deputy con riesgo de toma total del servidor (CWE-639)CVE-2026-63763
  • Versión que corrige la falla más severa, junto a 3.0.0-beta.32.5.0
02
N.º 02 Frameworks · Astro

Astro corrige cinco fallas de seguridad, dos de ellas XSS

Astro corrigió el 20 de julio de 2026 cinco vulnerabilidades de seguridad en el framework y en sus integraciones oficiales, todas resueltas en la versión 7.0.6, según los avisos publicados en GitHub Advisory Database. La más documentada, CVE-2026-59729, es una omisión incompleta de una corrección anterior (CVE-2026-54298): el parche original validó la función addAttribute() para rechazar nombres de atributo maliciosos, pero dejó sin revisar una ruta de código distinta, renderHTMLElement(), que interpola nombres de atributo sin sanearlos. Un atacante que controle las claves de un objeto distribuido (spread) sobre un componente de tipo HTMLElement puede inyectar manejadores de eventos o etiquetas de script, aunque la falla solo se manifiesta en entornos de renderizado en el servidor que exponen un objeto HTMLElement global, como Deno, Bun o jsdom, no en Node.js estándar. Un segundo aviso, todavía sin CVE asignado, describe una omisión de la protección contra falsificación de solicitudes entre sitios (CSRF) en la función security.checkOrigin del pipeline compuesto de Astro con Hono: esa validación de origen solo se instala dentro de middleware(), de modo que un desarrollador que monte el primitivo actions() antes de middleware(), o que use pages() sin incluir middleware() del todo, deja sin protección las operaciones que modifican estado. El resto del lote incluye una inyección XML en la generación de feeds RSS (CVE-2026-59728), una lista de dominios demasiado amplia en la integración con el CDN de imágenes de Netlify, y un problema de reconocimiento de rutas con barra invertida en la integración de Node (CVE-2026-59730). Astro se ha consolidado como una de las opciones preferidas para sitios de contenido de alto rendimiento, lo que amplía el radio de impacto de cualquier falla de scripting entre sitios a miles de despliegues en producción. La información proviene de los avisos oficiales publicados en GitHub Advisory Database, sin cobertura adicional de medios especializados al cierre de esta edición. Costa Rica no tiene cifras públicas de adopción de Astro, pero el framework ha ganado terreno entre agencias y estudios de desarrollo frontend locales que priorizan sitios estáticos con islas interactivas; los equipos que lo usen en producción deberían actualizar a la versión 7.0.6 cuanto antes, sobre todo si dependen del pipeline compuesto con Hono.

5
vulnerabilidades corregidas en Astro y sus integraciones oficiales el 20 de julio de 2026
03
N.º 03 Cadena de Suministro · node-tar

Una falla crítica en node-tar permite agotar disco con un archivo diminuto

GitHub Advisory Database publicó el 20 de julio de 2026 una corrección crítica para node-tar, identificada como CVE-2026-59873 y calificada con una puntuación CVSS de 9,2, la más alta entre las decenas de avisos publicados esa fecha. La falla, clasificada como CWE-770 (asignación de recursos sin límites), ocurre porque la librería no impone un límite estricto al tamaño total de un archivo comprimido ni a la cantidad de datos descomprimidos durante la extracción: un atacante puede construir un archivo TAR con encabezados falsificados que declaran un tamaño de varios gigabytes y un contenido altamente comprimible, de modo que una carga diminuta agota el espacio en disco o el procesador del sistema que la extrae. El investigador que reportó la falla, identificado como Jvr2022 en el propio aviso, señaló que el parámetro maxReadSize de node-tar limita el tamaño de cada fragmento leído, pero no impone ningún tope acumulado sobre la operación de extracción completa. La versión 7.5.19 corrige el problema. node-tar es la librería de compresión que históricamente ha viajado empaquetada dentro de npm para extraer paquetes descargados, lo que la convierte en una dependencia transitiva de una porción significativa del ecosistema de JavaScript; una falla de denegación de servicio en ese componente amplía el riesgo a canalizaciones de integración continua que descomprimen artefactos sin validar su origen. El mismo 20 de julio, GitHub Advisory Database publicó también tres avisos para Guzzle, el cliente HTTP más usado en el ecosistema de PHP: el más relevante permite a un servidor malicioso devolver cookies sin límite de tamaño en el encabezado Set-Cookie, lo que satura la memoria del cliente y puede provocar fallos en cascada entre servicios que comparten el mismo dominio, corregido en la versión 7.15.1. En paralelo, Microsoft publicó tres avisos para componentes de .NET —incluida CVE-2026-50651, una denegación de servicio por agotamiento de memoria explotable a través del protocolo HTTP/2 sin autenticación—, corregidos en las versiones 10.0.10, 9.0.18 y 8.0.29 según la rama afectada. La coincidencia de tres correcciones de severidad alta o crítica en JavaScript, PHP y .NET el mismo día no responde a un ataque coordinado sino al calendario habitual de revisión de GitHub Advisory Database, pero ilustra cuántas piezas de infraestructura invisible sostienen el desarrollo de software moderno. Costa Rica concentra equipos que dependen de los tres ecosistemas —Node.js en startups y agencias, PHP en sistemas heredados de gobierno y banca, .NET en software corporativo de zona franca—, por lo que la recomendación práctica es la misma para los tres: actualizar node-tar, Guzzle y los paquetes de .NET afectados en la próxima ventana de mantenimiento, sin esperar a que aparezca explotación activa.

04
N.º 04 Lenguajes · Java

Oracle publica 1.455 parches en su actualización trimestral de julio

La actualización trimestral incluye 20 parches para Java SE, 18 de ellos explotables de forma remota sin necesidad de autenticación, según el aviso oficial de la compañía.

Oracle publicó el 21 de julio de 2026 su actualización trimestral de parches críticos (Critical Patch Update), con 1.455 correcciones de seguridad distribuidas entre todas sus líneas de producto, según el aviso oficial de la compañía. Del total, 20 parches corresponden específicamente a Java SE, de los cuales 18 son explotables de forma remota sin necesidad de autenticación; la puntuación CVSS más alta entre las fallas de Java SE llega a 7,8. Las versiones afectadas incluyen Java SE 8u491, 11.0.31, 17.0.19, 21.0.11, 25.0.3 y 26.0.1, además de Oracle GraalVM Enterprise Edition 21.3.18 y GraalVM para JDK 17.0.19 y 21.0.11. Oracle publica esta actualización cuatro veces al año —enero, abril, julio y octubre— dentro de un calendario fijo que la compañía mantiene desde hace más de una década, precisamente para que los equipos de desarrollo puedan planificar ventanas de mantenimiento con anticipación en lugar de reaccionar a parches sueltos. Que 18 de las 20 fallas de Java SE sean explotables sin autenticación es relevante porque buena parte de las aplicaciones empresariales que corren sobre la máquina virtual de Java exponen servicios de red —desde APIs internas hasta procesamiento de archivos subidos por usuarios— sin que el atacante necesite credenciales previas. Al cierre de esta edición, Oracle no había publicado el detalle individual de identificadores CVE ni las puntuaciones exactas de cada falla de Java SE más allá del resumen agregado del aviso oficial, una práctica habitual de la compañía en el día de publicación del CPU. Costa Rica no publica cifras propias de adopción de Java, pero el lenguaje sigue siendo estándar en sistemas bancarios, aseguradoras y plataformas de gobierno electrónico del país; los equipos que administran esas plataformas deberían aplicar el CPU de julio dentro de su ciclo de mantenimiento trimestral habitual.

20
parches para Java SE en el CPU de julio, 18 explotables remotamente sin autenticación
05
N.º 05 Lenguajes · Python

cat /feed/lenguajespython.md

Pillow corrige siete fallas de escritura fuera de límites en memoria

La más severa, con una puntuación CVSS de 7,5, permite escribir datos fuera del búfer asignado cuando una aplicación mezcla modos de imagen incompatibles durante una transformación de color.

> GitHub Advisory Database publicó el 20 de julio de 2026 siete avisos de seguridad para Pillow, la librería de procesamiento de imágenes más usada en el ecosistema de Python, todos corregidos en la versión 12.3.0. La falla con mayor puntuación, CVE-2026-59205 con CVSS de 7,5, afecta al método ImageCms.ImageCmsTransform.apply(): cuando una aplicación entrega una imagen de salida con un modo de color distinto al que la transformación espera —por ejemplo, una transformación declarada como RGBA a RGBA aplicada sobre una imagen de salida en escala de grises (modo L)—, la librería subyacente LittleCMS escribe cuatro bytes por píxel en un búfer que Pillow reservó para uno solo, lo que produce una escritura controlada fuera de los límites de memoria asignada.

> El resto del lote toca prácticamente cada rincón del decodificador de formatos de Pillow: una fuga de búfer creciente en la decodificación por mosaicos de JPEG2000 (CVE-2026-59204), un bucle infinito provocado por un conteo de bytes negativo en el analizador de EPS (CVE-2026-59203), una bomba de descompresión en el analizador de PDF (CVE-2026-59200), un desbordamiento de coordenadas con signo (CVE-2026-59199), una fuga de datos de memoria hacia la imagen generada en el codificador TGA con compresión RLE (CVE-2026-59198), y otra escritura fuera de límites en el filtro RankFilter (CVE-2026-59197). Pillow es una dependencia transitiva de una porción enorme del ecosistema de Python —desde Django hasta canalizaciones de procesamiento de datos que la usan para preparar imágenes—, por lo que una aplicación que procese imágenes provistas por usuarios sin validarlas puede quedar expuesta a cualquiera de estas siete fallas.

> La información proviene de los avisos oficiales publicados en GitHub Advisory Database, sin cobertura cruzada de medios especializados en seguridad al cierre de esta edición. Costa Rica concentra un ecosistema activo de desarrollo en Python, desde bootcamps hasta empresas de zona franca que construyen servicios de procesamiento de datos, y buena parte de esos proyectos importan Pillow de forma indirecta a través de otras librerías; la recomendación práctica es actualizar a la versión 12.3.0 y revisar cualquier flujo que procese imágenes subidas por usuarios finales.

06
N.º 06 DevOps · GitHub

GitHub normaliza Git LFS tras el incidente de Actions del domingo

GitHub reportó la normalización de las tasas de éxito de su API de Git LFS (Large File Storage) durante la jornada del 20 de julio de 2026, después de que un incidente abierto a las 23:34 UTC del domingo 19 de julio (5:34 p.m. hora de Costa Rica) por fallas en la asignación de trabajos de GitHub Actions arrastrara consigo errores en la carga de archivos a través de la API, según el historial reflejado por los rastreadores externos StatusGator e Incident Hub a partir del panel oficial de estado de la compañía. Para las 00:25 UTC del 20 de julio (6:25 p.m. hora de Costa Rica del domingo), GitHub ya investigaba de forma conjunta ambos problemas, tratando las fallas de Git LFS como parte del mismo incidente de Actions que esta sección reportó ayer. GitHub no vinculó de forma explícita, en su comunicación pública, una causa raíz común entre la falla de asignación de trabajos de Actions y la degradación de Git LFS, más allá de reconocer que ambos componentes comparten infraestructura de cola de trabajos. La secuencia repite un patrón que esta sección ya documentó en julio: incidentes de Actions el día 13 (30% de trabajos sin arrancar por una configuración de autoescalado con valores de capacidad desactualizados) y el día 16 (44,3% de solicitudes fallidas en la API REST), lo que acumula al menos tres interrupciones de infraestructura críticas de GitHub en menos de dos semanas. GitHub no había publicado, al cierre de esta edición, un informe técnico posterior al incidente que confirme la hora exacta de resolución total ni la causa raíz definitiva; El Pisuika no pudo confirmar de forma independiente si el cierre fue completo más allá de lo reflejado por los rastreadores externos. Estudios de software costarricenses que dependen de GitHub Actions como única canalización de integración continua —incluidas consultoras que atienden clientes de Estados Unidos con ventanas de entrega ajustadas— son quienes más sienten cada una de estas interrupciones repetidas, aunque no hay reportes específicos de equipos ticos afectados al cierre de esta edición.

El incidente, abierto la tarde del domingo por fallas en la asignación de trabajos de Actions, arrastró consigo errores en la API de Git LFS hasta la madrugada del lunes.

07
N.º 07 Cadena de Suministro · npm

Cybernews cuestiona si npm v12 frena la próxima ola de ataques

Un análisis de la firma de ciberseguridad Cybernews, publicado tras el lanzamiento de npm v12 el 8 de julio de 2026, sostiene que el bloqueo por defecto de scripts de instalación, dependencias de Git y fuentes remotas —la reforma de seguridad más grande en los 16 años de historia del gestor de paquetes— no alcanza para frenar la próxima ola de ataques a la cadena de suministro de JavaScript. El medio argumenta que el modelo de lista blanca es, en sus propias palabras, un reconocimiento de que la detección en tiempo real de paquetes maliciosos después de su publicación ya no puede seguirle el ritmo a los atacantes, y que ni la cobertura de escáneres de seguridad, ni las certificaciones de procedencia SLSA, ni los procesos de revisión de los registros han demostrado ser suficientes frente a los ataques de 2025 y 2026. La lectura contraria choca con la de Aikido Security, que describió la misma reforma como una de las mejoras de seguridad más importantes de los últimos años para el ecosistema de JavaScript. Los hechos de julio le dan munición a ambas lecturas: el ataque contra el paquete jscrambler el 11 de julio entró con una credencial de publicación robada, un vector que el bloqueo de scripts de instalación no toca; y la campaña PolinRider, documentada por Socket.dev, ocultó cargas maliciosas dentro de archivos de configuración legítimos de Vite —vite.config.js, postcss.config.mjs— precisamente para evadir ese mismo bloqueo. Ninguno de los dos ataques necesitó ejecutar un script de instalación tradicional. Las 24 fallas de SurrealDB, las cinco de Astro y la falla crítica de node-tar publicadas el mismo 20 de julio no son ataques de cadena de suministro en sí mismas, pero sí confirman el argumento estructural de Cybernews: la superficie de código abierto que sostiene el desarrollo de software crece más rápido de lo que los defensores pueden auditar, con o sin scripts de instalación bloqueados. Costa Rica no tiene cifras propias de cuántos equipos locales ya migraron a npm v12, pero cualquier estudio de software que publique o consuma paquetes de JavaScript debería asumir, según ambas lecturas, que un registro más restrictivo reduce el riesgo sin eliminarlo.

El modelo de lista blanca de npm v12 reconoce que la detección en tiempo real de paquetes maliciosos ya no puede seguirle el ritmo a los atacantes — Cybernews.

08
N.º 08 Cierre · Martes de Parches

El código abierto acumula vulnerabilidades en un martes cargado de parches

Entre bases de datos, frameworks de frontend, un lenguaje de programación completo y una librería de imágenes, el 20 y el 21 de julio dejaron más de cuarenta fallas de seguridad documentadas.

El 20 y el 21 de julio de 2026 acumularon, solo en el catálogo de GitHub Advisory Database, 24 fallas de seguridad en SurrealDB, cinco en el framework Astro y sus integraciones oficiales, siete en la librería de imágenes Pillow, tres en el cliente HTTP Guzzle, una falla crítica en node-tar con puntuación CVSS de 9,2, y tres avisos adicionales para componentes de .NET: 43 fallas en total. En paralelo, Oracle publicó su actualización trimestral de julio con 1.455 parches de seguridad, 20 de ellos para Java SE. Ninguno de los avisos responde a un ataque coordinado: reflejan el ritmo habitual de revisión y divulgación de vulnerabilidades del ecosistema de código abierto, concentrado esta semana en un mismo tramo de 48 horas. El hilo que conecta esta edición con las dos anteriores sigue siendo la cadena de suministro de software: mientras Cybernews cuestiona si el bloqueo de scripts de instalación de npm v12 alcanza para frenar ataques que, como PolinRider o el robo de credenciales de jscrambler, no dependen de esos scripts, el lote de avisos del 20 de julio confirma que la superficie de riesgo no se limita a los scripts de instalación: incluye desde bases de datos multimodelo hasta librerías de compresión que viajan empaquetadas dentro de npm desde hace más de una década. Para los equipos de desarrollo en Costa Rica, la lista de esta edición es concreta: actualizar SurrealDB a la 2.5.0 o superior, Astro a la 7.0.6, Pillow a la 12.3.0 y node-tar a la 7.5.19 si alguno de esos componentes corre en producción; revisar si el CPU de julio de Oracle aplica a los servidores Java bancarios o de gobierno electrónico locales; y confirmar que el incidente de Git LFS de GitHub ya quedó atrás antes de programar despliegues que dependan de esa canalización. Ninguna de esas tareas depende de un presupuesto grande; todas dependen de que alguien las revise esta semana.

43 fallas
Vulnerabilidades publicadas el 20 de julio de 2026 entre SurrealDB, Astro, Pillow, Guzzle, node-tar y .NET
CVSS 9,2
Severidad de la falla crítica de denegación de servicio en node-tar, la más alta del día
1.455 parches
Correcciones de seguridad publicadas por Oracle en su actualización trimestral del 21 de julio

En esta fechaDesarrollo

Fuentes.