VS Code 1.132 estrena comentarios en el navegador integrado y chats laterales, JDK 27 alcanza su primera candidata de lanzamiento, Python publica la release candidate de la versión 3.15, GitHub confirma el retiro de varios modelos de Copilot en setiembre, Node.js pasa a un solo lanzamiento mayor al año, y firmas de seguridad documentan que el gusano ChainDrop saltó del registro de npm a paquetes de empresas como Deliveroo, Qlik y ServiceTitan.
Microsoft publicó la versión 1.132 de Visual Studio Code el 5 de agosto de 2026, según las notas de la propia versión en el sitio oficial del editor. Entre las novedades: comentarios a nivel de elemento dentro del navegador integrado, pensados para que un desarrollador señale con precisión qué parte de una página quiere que un agente revise; dictado por voz multilingüe con un modelo que corre en el propio equipo y detecta el idioma de forma automática; chats laterales activables con el comando /btw, que permiten hacer una pregunta de contexto sin interrumpir el turno de un agente que ya está trabajando; y comparación de cambios (diffs) dentro del editor híbrido de Markdown. La combinación de comentarios dirigidos a agentes y chats que no interrumpen el flujo principal confirma hacia dónde mueve Microsoft el editor: cada vez más pensado para que un desarrollador supervise y corrija el trabajo de un asistente de código en paralelo, en lugar de escribir cada línea directamente. El dictado multilingüe, por su parte, responde a una demanda más simple —accesibilidad y velocidad de escritura— separada de esa capa de agentes. La información de esta nota proviene únicamente de las notas de versión publicadas por Microsoft; El Pisuika no encontró, al cierre de esta edición, cobertura independiente que confirmara o matizara el alcance de las nuevas funciones. Costa Rica no publica cifras propias de adopción de VS Code, pero el editor es el más usado por equipos de desarrollo locales según encuestas internacionales recientes, y las funciones nuevas llegan sin costo adicional a cualquier instalación que ya se haya actualizado.
Dos días después del ataque a Keyv, firmas de seguridad documentan que ChainDrop infectó paquetes de empresas ajenas al mantenedor original, mientras Singapur emite una alerta formal sobre la campaña.
El gusano que esta sección viene siguiendo desde el ataque a Keyv del 4 de agosto de 2026 saltó, según documentaron por separado Elastic Security Labs y la firma de respuesta a incidentes Expel, más allá del paquete original hacia dependencias publicadas por organizaciones sin relación con el mantenedor comprometido: entre ellas figuran @deliveroo/reevent, @or-sdk/invitations de la plataforma educativa francesa Ornikar, @picsart/ai-sdk, @qlik/embed-runtime y picasso.js, según el detalle que recoge Elastic Security Labs en su análisis. Expel, por su parte, documentó que la campaña poisoning 444 paquetes en 2.212 versiones distribuidas entre más de una decena de organizaciones víctima en menos de cuatro horas de propagación activa. La firma StepSecurity añadió un detalle técnico que ninguna otra fuente había reportado hasta ahora: el malware usa, según su análisis, un contrato inteligente de Ethereum como mecanismo de comando y control de respaldo, además del dominio HTTPS y el canal de GitHub ya documentados el 4 y 5 de agosto. Ninguna de estas cifras coincide entre sí, y la discrepancia es mayor que la de hace dos días: mientras Aikido Security mantiene su conteo del 4 de agosto en 868 paquetes y 1.381 versiones, Expel documenta 444 paquetes y 2.212 versiones, y Elastic Security Labs eleva la cifra de paquetes a 452 con 2.251 versiones —una variación de más del triple entre firmas que compiten por vender inteligencia de amenazas a los mismos clientes corporativos, sin que npm, GitHub ni ninguna autoridad haya publicado, al cierre de esta edición, un conteo oficial que resuelva la diferencia. Esa falta de una cifra consolidada, dos días después del hallazgo inicial, es en sí misma la señal de que la industria de seguridad todavía no logra medir el tamaño real de una campaña que ella misma bautizó y que ella misma sigue redefiniendo día a día. La Agencia de Seguridad Cibernética de Singapur (CSA) publicó, en su aviso AD-2026-009, una alerta formal sobre la campaña que recomienda a las organizaciones asumir que sus credenciales de npm, GitHub, AWS o Vault están comprometidas si instalaron alguno de los paquetes afectados, sin fijar todavía una cifra propia de alcance. Ninguna autoridad costarricense ha emitido una alerta equivalente al cierre de esta edición. Costa Rica no registra víctimas propias conocidas de esta escalada, pero cualquier equipo que dependa, aunque sea de forma transitiva, de paquetes publicados por Deliveroo, Qlik o las demás organizaciones señaladas corre el mismo riesgo, más allá de si instaló directamente keyv o cacheable.
El equipo de lanzamientos de Python publicó el 4 de agosto de 2026 la primera release candidate de la versión 3.15, y al día siguiente sumó las actualizaciones de mantenimiento 3.14.7 y 3.13.15 para las ramas ya estables, según el resumen mensual de noticias que publica Real Python. Con la primera candidata disponible, la 3.15 entra en su recta final antes del lanzamiento estable previsto para octubre, siguiendo el calendario anual que el proyecto mantiene desde hace varias versiones. En paralelo, la comunidad avanza en su proceso de propuestas: el PEP 828, que habilita yield from dentro de generadores asíncronos, ya fue aceptado por su delegado, mientras el PEP 842 (exportaciones explícitas de módulos) y el PEP 837 (un protocolo extensible de serialización JSON) siguen en discusión. La gobernanza del ecosistema también se movió esta semana: PyPI anunció que dejará de aceptar archivos nuevos en una versión ya publicada después de 14 días, una medida de endurecimiento de la cadena de suministro que llega en la misma semana en que esta sección documenta la escalada del gusano ChainDrop en el registro de npm, aunque los mecanismos de ataque de uno y otro ecosistema no son equivalentes. El proyecto también prepara la apertura de nominaciones para su primer Consejo de Empaquetado (Python Packaging Council), y el desarrollador central Petr Viktorin fue nombrado Fellow de la Python Software Foundation, según la misma cobertura de Real Python. La información de esta nota proviene del resumen mensual de Real Python; El Pisuika no encontró, al cierre de esta edición, otra cobertura independiente de estas fechas específicas de lanzamiento. Costa Rica no publica estadísticas propias de adopción de Python, pero el lenguaje es una base común en equipos de datos y de backend de empresas de zonas francas tecnológicas del país, que deberán decidir en los próximos meses si prueban la 3.15 desde ya o esperan a su primera versión de mantenimiento.
cat /feed/lenguajesjava.md
La build de release candidate de JDK 27, publicada este jueves según InfoWorld, confirma concurrencia estructurada entre sus funciones y una ventana de seis meses de soporte por tratarse de una versión de corto plazo.
> > jdk 27 --status
> JDK 27 llegó a su primera build de release candidate el 6 de agosto de 2026, según reportó InfoWorld citando el proceso de JEP que sigue OpenJDK. Se trata de una versión de corto plazo —no LTS—, que recibirá seis meses de soporte por parte de Oracle una vez alcance disponibilidad general, siguiendo el calendario semestral de marzo y setiembre que Java mantiene desde la versión 18. Entre las funciones que InfoWorld atribuye a esta versión figura la concurrencia estructurada, que simplifica el manejo de tareas concurrentes relacionadas entre sí, dentro de un paquete de nueve mejoras cuyo detalle completo el proyecto todavía no publicó al cierre de esta edición.
> > jdk 27 --context
> JDK 26, la versión anterior, salió en marzo de 2026 también como release de corto plazo; la próxima versión con soporte de largo plazo (LTS) no está prevista hasta JDK 29, siguiendo el ciclo bienal que Oracle adoptó desde JDK 17. Para equipos que corren código en producción, eso significa que JDK 27 es, en la práctica, una versión de prueba para quienes quieren adelantarse a funciones que luego llegarán empaquetadas en la próxima LTS, no una recomendación de actualización inmediata.
> > jdk 27 --next
> La disponibilidad general de JDK 27 se espera para setiembre, si el proyecto sostiene su calendario habitual, aunque ni Oracle ni OpenJDK confirmaron una fecha exacta en las fuentes consultadas para esta nota, que provienen únicamente de InfoWorld sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no lleva un registro propio de adopción de Java, pero el lenguaje sigue siendo columna vertebral de sistemas bancarios y de gobierno electrónico en el país, cuyos equipos de plataforma suelen esperar a la disponibilidad general antes de evaluar una versión sin soporte de largo plazo como la 27.
GitHub confirmó, en una entrada de su registro de cambios (changelog) publicada el 31 de julio de 2026, que retirará varios modelos de todas las experiencias de Copilot a partir del 1 de setiembre. Gemini 2.5 Pro y Gemini 3 Flash de Google ya salieron de circulación el 31 de julio, mientras que Claude Sonnet 4.6 de Anthropic queda como excepción parcial: seguirá disponible, pero solo para suscriptores individuales de Copilot con plan anual, según el mismo aviso. GitHub no detalló, en esa entrada, la lista completa de modelos que se retiran el 1 de setiembre más allá de los ya mencionados. El anuncio llega en un momento en que GitHub también ajusta la interfaz de línea de comandos de Copilot: la propia plataforma documentó, en actualizaciones recientes de Copilot CLI, un cambio que renombra la bandera allowDevToolCaches a allowDevToolAccess, además de mejoras en el manejo de espacios aislados (sandbox) y en la atribución de tokens usados por el comando /context. Administradores de Copilot Enterprise deben revisar la política de modelos habilitados de su organización para confirmar que sus equipos sigan teniendo acceso a un modelo compatible después del 1 de setiembre, en lugar de asumir que la migración es automática. Costa Rica no publica cifras propias de licencias de GitHub Copilot Enterprise, pero bancos y software factories de zonas francas que ya integraron el asistente a su flujo de trabajo diario deberían revisar su política de modelos antes del 1 de setiembre, para no perder acceso el mismo día en que sus equipos empiecen la jornada laboral.
— El aviso, publicado en el registro de cambios de GitHub, confirma que varios modelos de lenguaje dejarán de estar disponibles en todas las experiencias de Copilot a partir del 1 de setiembre.
Node.js 26.6.0, publicada el 3 de agosto de 2026 según el registro oficial de lanzamientos del proyecto, es la versión soportada más reciente de la rama 26, que entrará en soporte de largo plazo (LTS) en octubre tras completar su fase de seis meses como versión Current. El dato de fondo, sin embargo, es un cambio de calendario que el Grupo de Trabajo de Lanzamientos de Node.js confirmó semanas atrás y que empieza a regir con la próxima versión mayor: a partir de Node.js 27, el proyecto pasará de publicar dos versiones mayores al año a publicar solo una, cada abril, con la promoción a soporte de largo plazo siempre en octubre, según reportó InfoQ citando al propio grupo de trabajo. El cambio reduce la frecuencia de saltos mayores que los equipos de plataforma deben planificar y probar, un ajuste que se acerca al ritmo que otros entornos de ejecución de JavaScript, como Deno, ya siguen. La medida no altera el ciclo de mantenimiento de las versiones ya publicadas: Node.js seguirá dando soporte activo y de mantenimiento a cada rama LTS durante los plazos ya establecidos, según la misma fuente. Ni el proyecto Node.js ni InfoQ precisaron, en las fuentes consultadas para esta nota, si el cambio de calendario responde a presión de las empresas que financian el proyecto o a una decisión puramente técnica del equipo de lanzamientos. Costa Rica no publica cifras propias de adopción de Node.js, pero el entorno de ejecución es la base de buena parte de las aplicaciones backend que exportan servicios las empresas de zonas francas tecnológicas del país, un ecosistema que esta semana ya sintió en carne propia el costo de depender de paquetes de terceros con la escalada del gusano ChainDrop.
Entre editores, lenguajes y la escalada de ChainDrop a nuevas empresas, esta edición documenta seis desarrollos del jueves 6 de agosto en el ecosistema de herramientas de desarrollo.
Esta edición documentó seis desarrollos del 5 y 6 de agosto de 2026: la actualización 1.132 de VS Code, con comentarios en el navegador integrado y chats laterales; la escalada del gusano ChainDrop hacia paquetes de Deliveroo, Qlik y ServiceTitan, con cifras que siguen sin consolidarse entre firmas de seguridad; la primera candidata de lanzamiento de Python 3.15 junto con parches de mantenimiento y ajustes de gobernanza en PyPI; la primera build de release candidate de JDK 27; el retiro de varios modelos de GitHub Copilot a partir de setiembre; y la confirmación de Node.js de que pasará a un solo lanzamiento mayor al año desde su próxima versión. El hilo que atraviesa la semana sigue siendo el mismo que esta sección abrió el lunes: la cadena de suministro de herramientas de desarrollo. Lo que cambió hoy es el alcance: ChainDrop ya no es un problema contenido a los paquetes originales de Keyv, sino uno que llegó a dependencias publicadas por empresas sin relación aparente con el mantenedor comprometido, y que ninguna firma de seguridad —ni ninguna autoridad— logra todavía medir con una sola cifra. Para equipos de desarrollo en Costa Rica, la lista de esta semana sigue creciendo: revisar dependencias transitivas de paquetes vinculados a ChainDrop más allá de keyv y cacheable, planificar la migración de modelos de Copilot antes del 1 de setiembre, y decidir si prueban desde ya las candidatas de lanzamiento de Python 3.15 y JDK 27 o esperan a sus versiones estables.