N-able corrige por segunda vez la falla de autenticación de N-central que ya fue explotada de forma activa, TypeScript 7.0 acelera las compilaciones pero todavía no corre en proyectos de Vue ni de Svelte, HashiCorp integra políticas de gobernanza en HCL dentro de Terraform con tfpolicy, y una campaña llamada ChocoPoC esconde malware dentro de exploits de prueba de concepto falsos.
La falla, catalogada como CVE-2026-18577, es un método alternativo para saltarse la corrección original de N-able tras CVE-2026-18556; la firma de seguridad Huntress ya detectó explotación activa contra al menos una organización.
N-able publicó el 2 de agosto de 2026 un aviso de seguridad urgente para N-central, su plataforma de monitoreo y gestión remota (RMM) que usan proveedores de servicios administrados (MSP) para operar servidores y endpoints de sus clientes desde una sola consola, según el comunicado oficial de la compañía. El aviso confirma que el parche de la versión 2026.2, publicado previamente para corregir la falla de omisión de autenticación CVE-2026-18556, no cerró completamente la vulnerabilidad: un método alternativo de explotación, catalogado como CVE-2026-18577 y con una puntuación CVSS 4.0 de 8,2, sigue permitiendo a un atacante remoto sin autenticar tomar control administrativo de la consola en cualquier build de N-central anterior a la 2026.3.1.7, según N-able y la cobertura de The Hacker News. Un atacante con esa consola administrativa puede activar la función Take Control para tomar el control remoto de cualquier endpoint gestionado y desplegar túneles basados en Cloudflare para mantener persistencia, de acuerdo con el análisis técnico de GBHackers; Huntress confirmó que ya observó explotación activa de la falla contra al menos una organización dentro de su propia base de clientes. La discrepancia de tono es notable: mientras el comunicado de N-able describe el episodio como una «actualización de seguridad», GBHackers califica el acceso obtenido como de «modo dios» sobre la consola —un desacuerdo que no es cosmético, porque un solo servidor N-central comprometido puede convertirse en la puerta de entrada a las redes de todos los clientes de un mismo proveedor de servicios administrados, el mismo patrón de riesgo en cadena que esta sección documentó a fines de julio con TeamCity y GitLab. N-able no ha publicado, al cierre de esta edición, cuántos servidores N-central siguen sin el hotfix 2026.3.1.7. Costa Rica no publica cifras propias de proveedores de servicios administrados que usen N-central, pero herramientas RMM de este tipo son comunes entre empresas locales que subcontratan el soporte de su infraestructura de TI; los equipos que dependan de un proveedor externo deberían confirmar hoy mismo con ese proveedor si ya aplicó la build 2026.3.1.7, en vez de asumir que el parche de julio bastó.
Microsoft confirmó, en las notas oficiales de la versión, que TypeScript 7.0 alcanzó disponibilidad general el 8 de julio de 2026, tras una versión candidata a lanzamiento publicada el 18 de junio, con el compilador y el servicio de lenguaje reescritos por completo en Go. La nueva versión ofrece aceleraciones de entre 8 y 12 veces en compilaciones completas: el chequeo de tipos de la propia base de código de Visual Studio Code, usada como referencia, bajó de 125,7 segundos en TypeScript 6 a 10,6 segundos en TypeScript 7, según recogió InfoQ en su cobertura de esta semana sobre el estado del lanzamiento. La velocidad no llegó igual a todo el ecosistema. TechTimes reportó que, a la fecha, las herramientas de verificación de tipos de Vue (vue-tsc) y de Svelte (svelte-check) todavía no se adaptaron a la nueva interfaz del servicio de lenguaje en Go, por lo que los proyectos que dependen de esos verificadores no pueden aprovechar la reescritura; el análisis de migración de ecorpit sumó a ESLint y a Astro a la lista de herramientas que aún bloquean una adopción completa. Microsoft, mientras tanto, publicó el paquete de compatibilidad @typescript/typescript6, con un ejecutable llamado tsc6, para que los equipos puedan instalar TypeScript 7 y mantener temporalmente el compilador anterior en el mismo proyecto. Microsoft no ha dado, en sus canales oficiales, una fecha para que Vue y Svelte queden totalmente compatibles con el nuevo servicio de lenguaje. Costa Rica no publica cifras propias de adopción de TypeScript, pero el lenguaje es una opción dominante entre agencias de desarrollo web y equipos de producto locales que trabajan con React, Vue o Svelte; los equipos que usen alguno de esos dos últimos frameworks deberían mantener TypeScript 6 con tsc6 hasta que sus herramientas de verificación de tipos confirmen soporte para la versión 7.
HashiCorp presentó, a finales de julio de 2026, tfpolicy, un nuevo marco de políticas como código construido directamente dentro de Terraform, ya disponible en beta pública dentro de HCP Terraform, según el anuncio oficial de la compañía. La herramienta usa HCL —el mismo lenguaje declarativo con el que los equipos ya escriben su infraestructura— para definir reglas de gobernanza, en lugar de obligar a aprender una sintaxis separada como Sentinel, el motor de políticas propio que HashiCorp mantenía hasta ahora; tfpolicy requiere Terraform 1.16 o superior y puede evaluar relaciones entre recursos, datos externos y el estado real de la infraestructura después de un despliegue, de acuerdo con la documentación técnica de HashiCorp. El lanzamiento llega mientras HashiCorp, hoy una unidad de IBM tras el cierre de la adquisición en febrero de 2025, compite por retener usuarios de Terraform frente a OpenTofu, la bifurcación de código abierto que impulsó la Linux Foundation después de que HashiCorp cambiara la licencia de Terraform a Business Source License en 2023; OpenTofu ya suma más de 3.900 proveedores y 23.600 módulos, y cerca del 12% de los equipos de infraestructura como código migraron hacia esa alternativa, según cifras recogidas por InfoQ y DevOps.com. Integrar la gobernanza directamente en HCL, sin depender de un lenguaje adicional, es una función que OpenTofu todavía no ofrece de forma nativa. HashiCorp no ha anunciado una fecha de disponibilidad general para tfpolicy más allá de la beta actual. Costa Rica no publica cifras propias de adopción de Terraform u OpenTofu, pero ambas herramientas son comunes entre bancos y empresas de zonas francas tecnológicas que administran infraestructura en la nube; los equipos de plataforma locales que evalúen gobernanza de infraestructura pueden probar hoy mismo la beta de tfpolicy, sin que eso implique todavía un compromiso de producción.
La campaña, bautizada ChocoPoC, esconde una cadena de paquetes maliciosos de PyPI dentro de código que se hace pasar por una prueba de concepto ya conocida, según Hive Security.
El equipo de investigación Hive Security documentó en julio de 2026 una campaña de cadena de suministro que bautizó ChocoPoC: repositorios que se presentan como pruebas de concepto (PoC) de vulnerabilidades ya publicadas, pero que en realidad instalan una dependencia maliciosa de Python al ejecutarse. La cadena arranca con un paquete llamado frint, que a su vez depende de otro llamado skytext; este último incluye una extensión nativa compilada que se carga en silencio en lugar del módulo de Python legible que un investigador esperaría inspeccionar antes de ejecutar el código, según el análisis técnico de Hive Security. La información de esta nota proviene únicamente de Hive Security, sin confirmación cruzada de otro medio al cierre de esta edición. El objetivo de la campaña no son desarrolladores comunes sino investigadores de seguridad e ingenieros de respuesta a incidentes, que habitualmente clonan y ejecutan código de prueba de concepto para reproducir una vulnerabilidad antes de parchearla —una práctica que asume que el PoC es más confiable que el software en producción, precisamente porque lo publica alguien que dice haber encontrado la falla. Ese supuesto es el que ChocoPoC explota: en vez de comprometer una librería con millones de descargas semanales, como ocurrió con los paquetes de Joyfill que esta sección cubrió el 1 de agosto, ataca directamente a quienes tienen los privilegios más altos sobre una máquina de pruebas. Hive Security no ha publicado, en su análisis, cuántos repositorios de PoC distintos usó la campaña ni cuántos investigadores llegaron a ejecutar el código malicioso. Costa Rica no publica cifras propias de equipos de respuesta a incidentes o investigación de seguridad, pero la práctica de clonar y ejecutar PoC públicos es común entre analistas de seguridad de bancos y empresas locales; esos equipos deberían ejecutar cualquier PoC descargado de internet dentro de una máquina virtual aislada, sin acceso a credenciales reales, en lugar de asumir que el código es seguro por venir acompañado de una descripción técnica creíble.
Entre el 27 de julio y el 3 de agosto, TeamCity, GitLab, npm, Rails, Node.js, Kubernetes, N-able y una campaña de exploits falsos confirmaron que las herramientas de desarrollo siguen siendo el blanco preferido.
Esta edición documentó, entre el 27 de julio y el 3 de agosto de 2026, ocho desarrollos que confirman un mismo patrón en la sección: JetBrains corrigió una falla crítica sin autenticar en TeamCity, GitLab publicó trece parches de seguridad, un ataque comprometió paquetes npm de Joyfill, Ruby on Rails cerró una falla CVSS 9,5 en Active Storage, Node.js corrigió fallas de TLS en sus tres ramas activas, Kubernetes fijó una fecha límite para retirar cgroup v1, N-able reconoció que su primer parche para N-central no bastó, y la campaña ChocoPoC demostró que hasta un exploit de prueba de concepto puede ser la trampa. Los ocho casos comparten un mismo punto ciego: cada defensa nueva —el bloqueo de scripts de npm, el parche inicial de N-able, la propia existencia de un exploit de prueba de concepto como material de estudio confiable— cierra una vía de ataque específica sin cerrar las contiguas, un patrón que esta sección lleva documentando desde finales de julio. La diferencia esta semana es el blanco: dos de los ocho casos, N-able y ChocoPoC, no apuntan a una librería masiva ni a una plataforma de integración continua, sino a la infraestructura que los propios equipos de TI y de seguridad usan para operar y para investigar, respectivamente. Para equipos de desarrollo en Costa Rica, la lista de tareas de esta semana es concreta: confirmar con cualquier proveedor de servicios administrados si ya aplicó la build 2026.3.1.7 de N-central; revisar si algún equipo de seguridad interno ejecutó código de prueba de concepto sin aislarlo primero en una máquina virtual; y decidir, para los proyectos en Vue o Svelte, si conviene esperar a que esas herramientas soporten TypeScript 7 antes de migrar el resto del stack.