EL/PISUIKA
Una campaña de malware infecta 846 paquetes de npm mientras TypeScript 7.0 deja atrás a Angular y Vue Desarrollo 2026-08-09 https://elpisuika.com/dev/2026-08-09.og.png Desarrollo 2026-08
2026-08-09 · DESARROLLO · Edición del 9 de agosto de 2026
Desarrollo →

Una campaña de malware infecta 846 paquetes de npm mientras TypeScript 7.0 deja atrás a Angular y Vue

La campaña Flooding Dropper, documentada por Sonatype Research Labs, abre una edición que también cubre el freno de compatibilidad de TypeScript 7.0, la actualización semanal de GitHub Copilot en VS Code y tres fallas críticas en el framework CodeIgniter4.

01
846 paquetes
Componentes de npm que Sonatype Research Labs vincula a la campaña de malware Flooding Dropper
02
CVSS 9.8
Severidad de la falla más alta de la semana, en la validación de archivos subidos de CodeIgniter4
03
12x
Mejora de velocidad de compilación que promete TypeScript 7.0, aunque Angular, Vue y ESLint todavía no pueden instalarlo
5 historias · 9 de agosto de 2026 ← volver a portada
01
N.º 01 Cadena de Suministro · npm

Flooding Dropper infecta 846 paquetes de npm con malware

Sonatype Research Labs documentó, en un informe publicado la semana del 3 al 7 de agosto de 2026, una campaña de paquetes maliciosos en el registro de npm que la firma bautizó "Flooding Dropper": según Sonatype, la campaña alcanza 846 componentes de software, mientras The Hacker News, que reportó el hallazgo el 7 de agosto, contabilizó "cerca de 800" paquetes al momento de su cobertura. Los paquetes usan nombres generados al azar o con apariencia de asistencia de IA —lo que Sonatype describe como "AI slopsquatting"— y, a diferencia de ataques previos que dependían de scripts de instalación automática (los llamados lifecycle hooks), instruyen a la víctima mediante un archivo README a cargar el paquete con la función require(), lo que dispara la ejecución de un descargador llamado WEL1DROPPER. WEL1DROPPER identifica el sistema operativo y la arquitectura del procesador de la máquina infectada y descarga una carga útil compatible desde uno de tres servidores alojados en Cloudflare Workers; si esa vía falla, recurre a resolver registros DNS TXT del dominio wel1[.]ru para obtener la siguiente etapa, según el análisis técnico citado por The Hacker News. En sistemas Windows, la carga final intenta parchear Event Tracing for Windows (ETW) y la interfaz de análisis contra malware (AMSI) para dificultar la detección, revisa si corre dentro de una máquina virtual o sandbox, y asegura persistencia con una clave de registro de ejecución automática y una tarea programada, antes de descargar un ejecutable cifrado adicional. La campaña llega apenas días después de la propagación del gusano ChainDrop a través de paquetes como Keyv, lo que confirma que la cadena de suministro de JavaScript sigue bajo asedio activo pese a los nuevos controles del registro. En paralelo, GitHub Advisory Database sumó al menos 33 fichas nuevas de tipo malware para paquetes de npm con fecha 8 de agosto de 2026 —revisadas de forma manual por El Pisuika en las dos primeras páginas de resultados—, la mayoría advertencias genéricas sin detalle técnico que no se vinculan explícitamente a la campaña Flooding Dropper, lo que ilustra el volumen que debe procesar el nuevo escaneo de publicación de npm activado el 28 de julio. Ni npm ni GitHub confirmaron, en las fuentes consultadas para esta nota, si alguno de los 846 paquetes que documenta Sonatype ya fue removido del registro. Costa Rica no lleva un registro propio de instalaciones locales afectadas, pero cualquier equipo de zona franca tecnológica que instale dependencias de npm por nombre sin verificar su procedencia —una práctica común al copiar fragmentos de código con asistencia de IA— debería auditar sus árboles de dependencias contra la lista de paquetes que Sonatype publicó en su informe.

846 paquetes
Componentes de npm que Sonatype Research Labs vincula a la campaña Flooding Dropper
02
N.º 02 TypeScript · Compilador nativo

TypeScript 7.0 gana velocidad y pierde compatibilidad con Angular y Vue

El compilador nativo de TypeScript 7.0, publicado el 3 de agosto con mejoras de hasta 12 veces en velocidad, omitió la API que Angular, Vue y ESLint necesitan para funcionar.

Microsoft publicó el 3 de agosto de 2026 TypeScript 7.0, la primera versión del compilador reescrita de forma nativa en Go bajo el nombre en clave Project Corsa, según el anuncio oficial en el blog de desarrolladores de TypeScript. La reescritura entrega mejoras de entre 8 y 12 veces en tiempo de compilación completa (full build) frente a la versión anterior escrita en JavaScript, de acuerdo con los benchmarks publicados por el propio equipo. Sin embargo, la versión 7.0 no incluye la API programática del compilador —funciones como ts.createProgram, ts.transform y ts.factory— que herramientas como @angular/compiler-cli, @vue/compiler-sfc, svelte-preprocess y typescript-eslint usan para analizar y reescribir árboles de sintaxis (AST). La ausencia de esa API obligó a los equipos de Angular, Vue y ESLint a fijar sus dependencias con candados como "typescript": ">=6.0 <6.1" en sus archivos de configuración, para evitar que sus propias herramientas se instalen sobre una versión de TypeScript con la que no pueden funcionar, según documenta un análisis técnico publicado en DEV Community. En la práctica, ningún proyecto que dependa de esos tres frameworks puede adoptar TypeScript 7.0 hoy, pese a que Microsoft lo presenta como la mejora de rendimiento más grande en la historia del compilador. El caso ilustra una tensión habitual en las reescrituras nativas de herramientas de desarrollo: la velocidad del compilador central no sirve de mucho si el ecosistema que depende de su API interna queda fuera. El propio equipo de TypeScript reconoció el problema: Daniel Rosenwasser, de Microsoft, publicó el 31 de julio en GitHub el plan de iteración de la versión 7.1, que promete estabilizar tres piezas —una "Content Mapper API", una "Emit API" y la API del servicio de lenguaje— con beta prevista para el 9 de setiembre, candidato de lanzamiento el 20 de octubre y versión estable el 10 de noviembre de 2026. Hasta entonces, cualquier proyecto que use Angular, Vue o ESLint queda atado a la rama 6.x. Costa Rica no publica cifras propias de adopción de TypeScript, pero el lenguaje es mayoritario en equipos de frontend de zonas francas tecnológicas del país que usan Angular o Vue, cuyos desarrolladores deberían posponer cualquier actualización a TypeScript 7.0 hasta que sus frameworks confirmen soporte.

8x–12x
Mejora de velocidad de compilación completa que TypeScript 7.0 promete frente a la versión anterior, según Microsoft
03
N.º 03 Herramientas dev · GitHub Copilot

Copilot suma chats paralelos y sesiones compartidas en VS Code

GitHub publicó el 7 de agosto de 2026, en su registro de cambios, un resumen de las actualizaciones semanales de Copilot en Visual Studio Code, la aplicación de escritorio y la línea de comandos. Entre los cambios: un comando /side que abre una conversación paralela sin interrumpir la tarea principal; sesiones compartidas que pueden abrirse y verse simultáneamente desde varias ventanas de VS Code a la vez; flujos de trabajo basados en worktrees de Git; herramientas de revisión de código más completas; dictado por voz en varios idiomas; y nuevas formas de inspeccionar qué modelo, cuántos créditos y qué historial usó cada sesión, según el propio aviso. La seguidilla de actualizaciones llega en la misma semana en que GitHub revirtió, el mismo 7 de agosto, la configuración que sumaba a Copilot como revisor automático de cada pull request al activar GitHub Code Quality, y cinco días después de sumar el modelo de pesos abiertos Kimi K3 al catálogo de Copilot. El patrón de la semana es de ajustes de producto más que de anuncios grandes: GitHub prioriza que el asistente se sienta como una herramienta de flujo de trabajo diario —retomar sesiones, dictar en lugar de escribir, revisar cambios— en lugar de sumar funciones aisladas. GitHub no detalló, en el aviso consultado para esta nota, si las sesiones compartidas y los chats paralelos llegan a todos los planes de Copilot o solo a las suscripciones de pago. La información de esta nota proviene únicamente del registro de cambios oficial de GitHub, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de licencias de Copilot, pero equipos de desarrollo en zonas francas tecnológicas que ya usan la extensión en VS Code pueden probar el comando /side y las sesiones compartidas sin cambiar de plan, dado que la actualización llega dentro de la misma suscripción.

La actualización semanal, publicada el 7 de agosto en el registro de cambios de GitHub, agrega un comando /side para abrir una conversación paralela sin perder el hilo de la tarea principal.

Leer más GitHub Changelog
04
N.º 04 Seguridad Software · CodeIgniter

CodeIgniter4 corrige fallas que permiten ejecutar código remoto

GitHub Advisory Database incorporó, el 7 de agosto de 2026, tres fichas de seguridad sobre CodeIgniter4, uno de los frameworks de PHP más usados para aplicaciones web. La más severa, GHSA-mmj4-63m4-r6h5 (CVE-2026-63223, CVSS 9.8), describe que las reglas de validación is_image y mime_in del framework no verifican de forma independiente la extensión de un archivo subido: una aplicación que combine esas reglas sin la validación adicional ext_in, conserve el nombre de archivo que envía el cliente y guarde las cargas en un directorio con ejecución de PHP habilitada queda expuesta a ejecución remota de código, según la propia ficha. La segunda, GHSA-c9w5-rwh3-7pm9 (CVE-2026-63221, CVSS 9.4), documenta una inyección SQL en el método deleteBatch() del Query Builder: los valores vinculados a una condición where() se insertan directamente en el SQL generado sin respetar la bandera de escape, según describe la asesoría. La tercera, GHSA-hhmc-q9hp-r662 (CVE-2026-63222, CVSS 7.5), permite que un nombre de archivo con secuencias como ../../public/shell.php escape del directorio de subida previsto cuando el método UploadedFile::move() se invoca sin especificar un nombre de archivo propio. Las tres fallas quedan corregidas en CodeIgniter 4.7.4, publicada el mismo día; la de inyección SQL afecta a las versiones 4.3.0 a 4.7.3, y las otras dos a todas las versiones anteriores a la 4.7.4, según las fichas, acreditadas a los investigadores gr8man y wnsgurd90-keke. El patrón que conecta las tres —confiar en la validación por defecto de un framework sin una segunda capa de verificación explícita— es el mismo que expuso esta semana a otras bibliotecas de manejo de archivos, como el fork de pdf.js que esta sección documentó el 7 de agosto: los escáneres de dependencias y las reglas de validación estándar no siempre alcanzan para cerrar una vulnerabilidad si la aplicación las usa como única línea de defensa. GitHub no precisó, en las fichas consultadas para esta nota, cuántas aplicaciones en producción siguen corriendo una versión vulnerable. La información de esta nota proviene únicamente de GitHub Advisory Database, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de adopción de CodeIgniter, pero el framework es común en aplicaciones administrativas y de trámites de instituciones públicas y privadas del país por su curva de aprendizaje simple, lo que hace especialmente relevante que los equipos de desarrollo local confirmen si sus formularios de carga de archivos dependen únicamente de is_image o mime_in antes de considerar el riesgo cerrado.

Hoja de datos
El framework de PHP corrigió, en avisos publicados el 7 de agosto con CVSS de hasta 9.8, fallas en la carga de archivos y en su Query Builder que pueden derivar en ejecución remota de código.
  • Severidad de la falla de validación de extensión de archivos, la más alta de las tresCVSS 9.8
  • Versión que corrige las tres fallas, publicada el 7 de agosto de 20264.7.4
05
N.º 05 Cierre · Semana Dev

Flooding Dropper y CodeIgniter marcan el domingo en desarrollo

Entre una campaña de malware que infecta cientos de paquetes de npm y tres fallas críticas en CodeIgniter4, esta edición documenta cuatro desarrollos del 3 al 8 de agosto en el ecosistema de programación.

Esta edición documentó cuatro desarrollos entre el 3 y el 8 de agosto de 2026: la campaña de malware Flooding Dropper, que Sonatype Research Labs vincula a 846 paquetes maliciosos de npm; la publicación de TypeScript 7.0 con un compilador nativo hasta 12 veces más rápido, que dejó sin poder actualizar a Angular, Vue y ESLint por la falta de una API programática; la actualización semanal de GitHub Copilot en VS Code, con chats paralelos y sesiones compartidas; y tres fallas críticas en el framework de PHP CodeIgniter4, corregidas de un solo golpe en la versión 4.7.4. El hilo que atraviesa la semana en esta sección sigue siendo la seguridad de la cadena de suministro de herramientas de desarrollo, abierto días atrás con el ataque a Keyv y la escalada del gusano ChainDrop, y que hoy toma la forma de una nueva campaña de paquetes maliciosos pese al escaneo de publicación que npm activó apenas el 28 de julio. La historia de TypeScript matiza, además, el otro relato dominante de la semana —el de las mejoras de rendimiento como noticia automática—: un compilador 12 veces más rápido no sirve de mucho si tres de los frameworks más usados del ecosistema JavaScript todavía no pueden instalarlo. Para equipos de desarrollo en Costa Rica, la lista de esta semana suma tareas nuevas: auditar cualquier dependencia de npm instalada por nombre sin verificar su procedencia contra la lista de paquetes de la campaña Flooding Dropper, posponer cualquier actualización a TypeScript 7.0 en proyectos con Angular, Vue o ESLint hasta la versión 7.1 prevista para noviembre, y confirmar si algún formulario de carga de archivos en CodeIgniter4 depende únicamente de is_image o mime_in antes de actualizar a la 4.7.4.

4 historias
Desarrollos de software documentados en esta edición, de Flooding Dropper a CodeIgniter4
846 paquetes
Componentes de npm que Sonatype vincula a la campaña de malware Flooding Dropper
CVSS 9.8
Severidad de la falla más alta de la semana, en la validación de archivos de CodeIgniter4

Relacionadasen el archivo

En esta fechaDesarrollo

Fuentes.