El desarrollo de software cierra la semana con Auth.js fallando en abierto Desarrollo 2026-07-24 https://elpisuika.com/dev/2026-07-24.og.png Desarrollo 2026-07
2026-07-24 · DESARROLLO · Edición del 24 de julio de 2026
Desarrollo

El desarrollo de software cierra la semana con Auth.js fallando en abierto

Auth.js corrige dos fallas críticas que autentican sin validar nada, find-my-way tumba servidores Fastify con una sola petición HTTP/2, React Router parcha cuatro fallas de redirección y XSS, GitHub recorta a la mitad los pagos de su programa de recompensas, Kubernetes congela el código de la versión 1.37 y PHPSpreadsheet cierra la semana con tres fallas más.

01
CVSS 9,1
Severidad de las dos fallas críticas que Auth.js corrigió el 23 de julio, una de ellas capaz de autenticar usuarios sin validar credenciales
02
USD 10.000
Nuevo tope fijo que GitHub pagará por fallas críticas en su programa público de recompensas desde el 27 de julio, antes hasta USD 30.000 o más
03
26 de agosto
Fecha de lanzamiento general fijada para Kubernetes 1.37 tras entrar en congelamiento de código el 23 de julio
6 historias · 24 de julio de 2026 ← volver a portada
01
N.º 01 Seguridad Software · Auth.js

Un error de configuración en Auth.js autentica usuarios sin validar nada

Dos avisos críticos publicados el 23 de julio muestran que Auth.js puede otorgar acceso sin sesión válida y desviar enlaces de ingreso a bandejas equivocadas.

GitHub Advisory Database publicó el 23 de julio de 2026 dos avisos críticos para Auth.js (antes NextAuth.js), la librería de autenticación de código abierto más usada en aplicaciones Next.js. El primero, GHSA-8fpg-xm3f-6cx3 con puntuación CVSS de 9,1, describe cómo un error de configuración del servidor —falta del proveedor de autenticación o de la variable AUTH_SECRET— hace que el objeto de sesión se llene con un objeto de error en lugar de quedar nulo, de modo que cualquier verificación del tipo "si req.auth existe" evalúa como verdadera y otorga acceso a un usuario sin autenticar; el aviso, reportado originalmente el 20 de julio según el propio documento, afecta a next-auth entre las versiones 5.0.0-beta.0 y 5.0.0-beta.31, corregidas en la 5.0.0-beta.32. El segundo, GHSA-7rqj-j65f-68wh, también con CVSS 9,1, describe una falla distinta: el normalizador de direcciones de correo de Auth.js valida el formato de un email antes de aplicarle la normalización Unicode NFKC, lo que permite construir una dirección con caracteres homóglifos que pasa la verificación pero cambia de destinatario tras la normalización que aplican las bibliotecas de correo, según documentó el investigador identificado como kakashi-kx en el aviso —una vía para que un enlace de acceso sin contraseña llegue a una bandeja distinta de la del usuario legítimo—. Afecta a @auth/core anteriores a la 0.41.3 y a next-auth entre la 4.10.3 y la 4.24.14, además de las beta de la versión 5; las versiones 0.41.3, 4.24.15 y 5.0.0-beta.32 corrigen el problema. Auth.js es la capa de autenticación por defecto que numerosos equipos eligen al construir sobre Next.js, React Router o SvelteKit, precisamente porque promete manejar sesiones, proveedores OAuth y enlaces de acceso sin que cada equipo escriba su propia lógica de verificación; una falla que hace que esa capa falle "abierta" en lugar de "cerrada" invierte la premisa central del proyecto. El propio aviso recomienda, como mitigación mientras se actualiza, dejar de verificar solo si req.auth existe y comprobar en su lugar la presencia de req.auth?.user, además de tratar cualquier error de autenticación en los registros como una falla de despliegue que no debería llegar a producción. La información de ambos avisos proviene únicamente del catálogo oficial de GitHub Advisory Database, sin cobertura cruzada de medios de seguridad al cierre de esta edición; Auth.js no ha publicado cifras de cuántas aplicaciones en producción corrieron alguna versión vulnerable antes del parche. Costa Rica concentra un número creciente de agencias y estudios que construyen sobre Next.js, el framework de React más usado entre equipos de desarrollo web locales, y que probablemente dependen de Auth.js o next-auth para el inicio de sesión de sus aplicaciones; cualquier equipo tico en esa situación debería confirmar su versión instalada antes de asumir que el problema es ajeno.

02
N.º 02 Herramientas de Desarrollo · Fastify

cat /feed/herramientasdedesarrollofastify.md

Una falla en find-my-way tumba servidores Fastify que usan HTTP/2

La librería de enrutamiento que usa el framework Fastify por defecto falla cuando un método de solicitud HTTP/2 coincide con una propiedad heredada de JavaScript como toString o constructor.

> GitHub Advisory Database publicó el 22 de julio de 2026 un aviso de severidad alta (CVSS 7,5) para find-my-way, el enrutador HTTP que el framework Fastify usa por defecto, identificado como CVE-2026-47219 (GHSA-c96f-x56v-gq3h). La falla ocurre porque la función lookup() pasa el método de la solicitud (req.method) directamente a find(), que indexa un objeto plano llamado this.trees usando ese valor como clave; cuando el servidor corre sobre HTTP/2, un cliente puede enviar un método con nombres como "constructor", "toString" o "__proto__", que JavaScript resuelve como propiedades heredadas del objeto en lugar de devolver undefined, lo que hace que el código intente leer currentNode.prefix.length sobre un valor que no es un nodo de árbol y el proceso se caiga. El investigador identificado como Nadav0077 reportó la falla y Matteo Collina, uno de los mantenedores principales de Fastify y Node.js, publicó la corrección en la versión 9.7.0.

> find-my-way no es un paquete de nicho: es la base del enrutamiento de Fastify, uno de los frameworks de servidor HTTP para Node.js más usados como alternativa a Express por su rendimiento, lo que significa que cualquier servicio construido sobre Fastify que acepte conexiones HTTP/2 sin actualizar queda expuesto a una denegación de servicio disparada por una sola solicitud malformada, sin necesidad de autenticación previa ni de volumen de tráfico.

> La información proviene únicamente del aviso oficial en GitHub Advisory Database, sin cobertura cruzada de medios especializados en seguridad al cierre de esta edición. Costa Rica no publica cifras propias de adopción de Fastify, pero el framework figura entre las opciones que equipos locales de backend en Node.js evalúan junto a Express y NestJS; los que lo usen con HTTP/2 habilitado deberían actualizar a la versión 9.7.0 antes de exponer el servicio a tráfico no confiable.

03
N.º 03 Frameworks Web · React Router

React Router corrige cuatro fallas moderadas de redirección y XSS

GitHub Advisory Database publicó el 23 de julio de 2026 cuatro avisos de severidad moderada para react-router, la librería de enrutamiento del ecosistema React que también sostiene los frameworks Remix y React Router Framework Mode. CVE-2026-53669 (GHSA-wrjc-x8rr-h8h6), reportada por el investigador identificado como outring, describe un rodeo del filtro de redirecciones externas mediante una barra invertida en los componentes y useNavigate; CVE-2026-53668 (GHSA-jjmj-jmhj-qwj2), de SouadSEBAA, encadena una redirección abierta con una ejecución de script en el cliente; CVE-2026-53667 (GHSA-h8fp-f39c-q6mh), de unknownhad, documenta una validación de protocolo ausente en el manejador RSCErrorHandler de las API experimentales de React Server Components; y CVE-2026-53666 (GHSA-337j-9hxr-rhxg), de yoyomiski, permite una inyección de constructores arbitraria durante la hidratación del lado del cliente a través de la función deserializeErrors(). Las cuatro se corrigen en la versión 7.18.0. React Router es, junto con Next.js, una de las dos vías más usadas para construir aplicaciones de React con enrutamiento del lado del servidor, lo que significa que buena parte de estas fallas —todas ligadas a cómo la librería procesa redirecciones y errores antes de que el navegador los ejecute— tocan directamente el código de manejo de rutas que corre en producción sin que el equipo de desarrollo lo note, salvo que revise las notas de la versión 7.18.0 con atención. La información proviene únicamente de los avisos oficiales publicados en GitHub Advisory Database, sin cobertura cruzada de medios especializados en seguridad al cierre de esta edición. Costa Rica no tiene cifras públicas de adopción de React Router, pero el framework es una opción estándar entre agencias y estudios de desarrollo frontend locales que construyen sobre React; los equipos que lo usen en modo Framework o con las API experimentales de React Server Components deberían priorizar la actualización a la 7.18.0.

Hoja de datos
Las cuatro vulnerabilidades, publicadas el 23 de julio y corregidas en la versión 7.18.0, incluyen un rodeo del filtro de redirecciones mediante barra invertida y una falla de deserialización.
  • Rodeo de redirección vía barra invertida en y useNavigateCVE-2026-53669
  • Redirección abierta encadenada con XSSCVE-2026-53668
  • Validación de protocolo ausente en RSCErrorHandlerCVE-2026-53667
  • Inyección de constructores en deserializeErrors()CVE-2026-53666
04
N.º 04 DevOps · GitHub

GitHub baja de USD 20.000 a USD 10.000 el pago máximo por fallas críticas

GitHub anunció el 22 de julio de 2026 una reestructuración de su programa público de recompensas por errores (bug bounty) que entra en vigencia el 27 de julio, según reportó The Hacker News. Las nuevas tarifas públicas caen al menos 50% en los niveles medio, alto y crítico, y cerca de 59% en el nivel bajo, respecto al piso de los rangos anteriores; el pago máximo por una falla crítica pasa de un rango de entre USD 20.000 y más de USD 30.000 a una cifra fija de USD 10.000, según documentó The Register. Los reportes presentados antes del 27 de julio, incluidos los que ya están en la cola de revisión de la compañía, conservan las tarifas anteriores. GitHub presentó el cambio como una forma de reducir "ruido" y dar a investigadores establecidos respuestas más rápidas, recompensas mayores y acceso más cercano a su equipo de ingeniería de seguridad, según el comunicado publicado en su propio blog de seguridad. The Register, sin embargo, enmarcó la medida en términos más críticos, describiéndola como una respuesta a que "una inundación de reportes generados con IA satura a su equipo de seguridad" —una lectura que no niega el problema de calidad de los reportes, pero sí cuestiona si la respuesta, pagar menos a todo el mundo salvo a un grupo cerrado de investigadores VIP, beneficia al ecosistema de divulgación abierta de vulnerabilidades o solo reduce el costo del programa para la compañía. La decisión llega en un momento en que el propio catálogo de GitHub Advisory Database enfrenta el mayor volumen de reportes registrado hasta ahora: la compañía reconoció en su blog de seguridad que, hacia mayo de 2026, los reportes privados de vulnerabilidades pasaron de cerca de 550 por semana en enero a más de 3.000 por semana, y las solicitudes de identificadores CVE que GitHub tramita como autoridad de numeración llegaron a casi 4.000 solo en ese mes, un contexto que ayuda a explicar el ritmo de esta semana y la decisión de reestructurar el programa de recompensas. Costa Rica no tiene cifras propias de cuántos investigadores de seguridad ticos reportan vulnerabilidades a través del programa público de GitHub, pero el país cuenta con una comunidad activa de investigadores independientes y estudiantes de ciberseguridad que ocasionalmente reportan fallas a proyectos alojados en la plataforma; para ellos, el cambio significa recompensas menores salvo que logren entrar al nivel VIP por invitación.

05
N.º 05 DevOps · Kubernetes

Kubernetes congela el código de la versión 1.37 rumbo al 26 de agosto

El proyecto entró el 23 de julio en la fase de congelamiento de código y de pruebas para la versión 1.37, el penúltimo hito antes del lanzamiento general.

El equipo de lanzamiento de Kubernetes inició el 23 de julio de 2026, a las 12:00 UTC, el congelamiento de código (Code Freeze) y de pruebas (Test Freeze) para la versión 1.37, según el cronograma oficial publicado en el repositorio kubernetes/sig-release. A partir de este punto solo se aceptan cambios que corrijan fallas ya identificadas o que cuenten con una excepción aprobada por el equipo de lanzamiento; el proyecto entra ahora en la fase de "burndown", con reuniones de seguimiento los lunes, miércoles y viernes hasta que la rama release-1.37 se cree formalmente el 5 de agosto. El lanzamiento general de la versión 1.37.0 está programado para el 26 de agosto de 2026. El calendario de esta versión coincide, además, con dos conferencias regionales de la Cloud Native Computing Foundation: KubeCon India se realizó entre el 18 y el 19 de junio, durante la fase de congelamiento de mejoras (Enhancements Freeze) de este mismo ciclo, y KubeCon Japón se realizará entre el 28 y el 30 de julio, ya dentro de la fase de burndown de la 1.37. Kubernetes sigue un ciclo de tres lanzamientos mayores al año, un ritmo que el proyecto ha defendido como necesario para dar previsibilidad a los equipos de plataforma que dependen de él para planificar sus propias ventanas de actualización. La información proviene del documento oficial de cronograma de lanzamiento publicado por el equipo de sig-release de Kubernetes en GitHub. Costa Rica no publica cifras propias de adopción de Kubernetes, pero el orquestador es el estándar de facto para equipos locales de plataforma e infraestructura que operan contenedores en producción, desde bancos hasta empresas de zona franca; esos equipos deberían revisar las notas de la versión 1.37 cuando se publiquen las primeras release candidates el 5 de agosto, antes de planificar una actualización productiva.

06
N.º 06 Cierre · Semana de Vulnerabilidades

PHPSpreadsheet corrige tres fallas altas y cierra una semana cargada de CVE

Tres fallas altas en PHPSpreadsheet, corregidas el 23 de julio, cierran una semana en la que el código abierto acumuló decenas de vulnerabilidades documentadas, desde Auth.js hasta Gitea.

GitHub Advisory Database publicó el 23 de julio de 2026 tres avisos de severidad alta para PHPSpreadsheet, la librería de generación de hojas de cálculo más usada en el ecosistema de PHP: CVE-2026-59933, un agotamiento de memoria por un self-loop en la cadena de sectores de archivos XLS/OLE; CVE-2026-59932, una expansión gzip sin límite en el lector de formato Gnumeric; y CVE-2026-59931, un rodeo de la lista blanca de dominios que protege contra falsificación de solicitudes del lado del servidor (SSRF) en la función WEBSERVICE(), explotable mediante una redirección HTTP. Las tres fueron reportadas por el investigador identificado como sondt99. El mismo día, GitHub Advisory Database publicó un aviso moderado (CVSS 6,3) para c3p0, el gestor de conexiones de bases de datos de Java, que puede usarse como "gadget" de deserialización cuando convive en el classpath con Apache Commons BeanUtils, corregido en la versión 0.14.0; y un aviso de severidad baja para la gema json de Ruby, con un desbordamiento de búfer en el generador cuando transmite datos hacia un flujo de entrada y salida. Ninguna de estas seis fallas comparte atacante ni vector técnico entre sí, pero juntas cierran una semana en la que esta sección documentó una acumulación inusual de avisos de seguridad en herramientas de desarrollo: la campaña PolinRider contra 108 paquetes de npm, Packagist y Go el lunes; las 24 fallas de SurrealDB, las cinco de Astro y la falla crítica de node-tar el martes; el aviso crítico de Gitea y el boletín de 83 fallas de Atlassian el miércoles; y ahora, el viernes, las dos fallas críticas de Auth.js, las cuatro de React Router, la de find-my-way y las tres de PHPSpreadsheet. GitHub reconoció en su propio blog de seguridad que el volumen de reportes que procesa su Advisory Database llegó en mayo de 2026 al nivel más alto que la compañía ha registrado, lo que ayuda a explicar tanto el ritmo de esta semana como la decisión de la compañía de reestructurar, ese mismo viernes, los pagos de su programa público de recompensas por errores. Para los equipos de desarrollo en Costa Rica, la lista de esta semana es larga pero concreta: actualizar Auth.js/next-auth a la 5.0.0-beta.32 o a la 4.24.15, find-my-way a la 9.7.0 y React Router a la 7.18.0 si alguno de esos componentes corre en producción; revisar PHPSpreadsheet si el proyecto genera hojas de cálculo a partir de datos de usuarios; y no asumir que el viernes cierra el ciclo —el ritmo de julio sugiere que la próxima semana traerá una lista similar.

6 fallas
Vulnerabilidades publicadas el 23 de julio entre PHPSpreadsheet, c3p0 y la gema json de Ruby
CVSS 9,1
Severidad de las dos fallas críticas de Auth.js reportadas el mismo día
5 días
Racha de avisos de seguridad en herramientas de desarrollo que esta sección documentó de lunes a viernes

En esta fechaDesarrollo

Fuentes.