Un atacante comprometió tres crates de Rust —incluido arrayref, con más de 245 millones de descargas históricas— el 20 de agosto, GitHub CLI corrigió una falla de seguridad en el reenvío de puertos de codespaces, wrangler sumó sockets TCP y contenedores en vista previa, y Cloudflare workerd llegó a doce días consecutivos de lanzamientos, personaje de la semana en esta sección.
La cuenta comprometida de un mantenedor de Rust permitió publicar versiones envenenadas de tres bibliotecas populares el 20 de agosto, con una carga que se ejecutaba durante la compilación en la máquina del desarrollador.
Un atacante publicó, el 20 de agosto de 2026, versiones maliciosas de tres bibliotecas ("crates") de Rust muy usadas —arrayref 0.3.10, internment 0.8.7 y append-only-vec 0.1.9— desde una cuenta de mantenedor comprometida en el repositorio crates.io, según una entrada del blog oficial de Rust publicada ese mismo día. Investigadores de la firma Nextron Systems detectaron el paquete y alertaron al equipo de seguridad de Rust (Rust Security Response Team), que revocó ("yankeó") las versiones maliciosas en un lapso de entre 86 y 107 minutos después de la publicación, según la cobertura de BleepingComputer, aunque otros medios como The Hacker News hablan de un plazo cercano a las dos horas. La cuenta comprometida pertenece a Andrew Gallant, conocido en la comunidad como "BurntSushi", creador de la herramienta ripgrep y mantenedor habitual de internment y append-only-vec; el propio equipo de seguridad de Rust dijo no tener evidencia de que Gallant actuara de forma maliciosa y atribuyó el incidente a un posible robo de credenciales o compromiso de su equipo. El código malicioso agregaba una dependencia a un paquete llamado proc-macro1 —una imitación tipográfica ("typosquat") del paquete legítimo proc-macro2, ampliamente usado en el ecosistema de Rust— que descargaba una carga útil remota durante la compilación y la ejecutaba directamente en la máquina del desarrollador, según el análisis técnico publicado por Semgrep. La escala del incidente es considerable: arrayref registra más de 245 millones de descargas históricas, con cerca de 53 millones solo en los últimos 90 días, mientras que append-only-vec e internment suman en conjunto cerca de 19 millones de instalaciones, de acuerdo con cifras citadas por The Hacker News. La firma de seguridad Wiz identificó además coincidencias con patrones de ataque atribuidos previamente a operaciones de Corea del Norte, aunque esa atribución no ha sido confirmada de forma independiente por otras firmas de seguridad. El caso no es aislado: el 4 de agosto, un ataque similar contra las bibliotecas de JavaScript keyv y cacheable publicó 2.234 versiones envenenadas en 444 paquetes de npm con más de 150 millones de descargas semanales combinadas, según Datadog Security Labs —un patrón que matiza cualquier lectura de este incidente como una falla exclusiva del ecosistema de Rust y apunta, en cambio, a un problema estructural de las cuentas de mantenedores en los principales repositorios de paquetes. El Rust Security Response Team no anunció, en la entrada consultada para esta nota, cambios de política que exijan autenticación de dos factores obligatoria para mantenedores de crates con millones de descargas, más allá de recomendar revisar dependencias y regenerar credenciales. Costa Rica no publica cifras propias de adopción de Rust, pero equipos locales de sistemas embebidos y de backend que compilan proyectos con estas tres bibliotecas deberían revisar su archivo Cargo.lock en busca de las versiones señaladas y de cualquier referencia al paquete proc-macro1 antes de compilar en producción.
GitHub publicó, el 20 de agosto de 2026, la versión 2.98.0 de su interfaz de línea de comandos (GitHub CLI), según las notas oficiales de lanzamiento en GitHub. La actualización corrige una vulnerabilidad de seguridad en el comando gh codespace ports forward, catalogada como GHSA-vfhh-p7hm-pxfh: por defecto, el puerto reenviado localmente se vinculaba a todas las interfaces de red disponibles de la máquina en lugar de restringirse a la conexión local, lo que podía exponer el puerto a otros dispositivos en la misma red, según el aviso de seguridad publicado por GitHub. La compañía recomienda actualizar de inmediato a quienes usan codespaces con reenvío de puertos. Además de la corrección de seguridad, la versión 2.98.0 agrega soporte para revisar (checkout) solicitudes de extracción directamente en árboles de trabajo (worktree) de Git mediante la bandera --worktree —por ejemplo, gh pr checkout 12 --worktree ../wt-feature— y suma un parámetro --search-type al comando gh search issues para habilitar búsqueda semántica o híbrida en lugar de la coincidencia textual exacta, según el mismo registro de cambios. La corrección de puertos es la tercera vulnerabilidad de seguridad que GitHub CLI resuelve en sus últimas tres versiones menores: la 2.97.0 de julio incluyó cuatro correcciones sobre secuencias de escape de terminal y exposición de tokens, y la 2.96.0 de julio corrigió una vulnerabilidad de ejecución de comandos en gh codespace jupyter. La cadencia de hallazgos de seguridad en una herramienta que millones de desarrolladores ejecutan con acceso directo a sus repositorios y credenciales locales sostiene el ritmo de actualización mensual que el proyecto mantiene desde hace meses. Costa Rica no publica cifras propias de uso de GitHub CLI, pero la herramienta es de uso común entre equipos de desarrollo locales que automatizan flujos de trabajo con codespaces, a los que conviene aplicar la actualización a la brevedad si usan gh codespace ports forward en redes compartidas, como coworkings o redes corporativas sin segmentación. La información de esta nota proviene únicamente del registro oficial de lanzamientos de GitHub CLI en GitHub, sin cobertura cruzada de otro medio al cierre de esta edición.
Cloudflare publicó, el 20 de agosto de 2026 a las 17:42 UTC, la versión 4.125.0 de wrangler, la herramienta de línea de comandos para desarrollar y desplegar Cloudflare Workers, según el registro oficial de lanzamientos del proyecto workers-sdk en GitHub. La actualización agrega soporte para sockets TCP crudos mediante un nuevo disparador (trigger) "connect", que permite que un Worker en desarrollo reciba conexiones de socket directamente y las reenvíe a su función manejadora; suma soporte para contenedores dentro de las vistas previas de Workers, a través de un nuevo bloque de configuración previews.containers con nombrado automático y detección de colisiones; y hace que el comando wrangler preview cree automáticamente un Worker padre si todavía no existe uno, según el mismo registro de cambios. La misma versión agrega comandos y métodos de API para eliminar instancias de Workflows de forma individual o por lotes, corrige una falla que corrompía valores binarios al usar wrangler kv bulk put con datos que no eran UTF-8 válido, y restaura la recuperación del backend de keyring en Windows tras una instalación dañada, según el mismo repositorio. El mismo día, el equipo publicó @cloudflare/vitest-plugin 1.0.0, que renombra el paquete @cloudflare/vitest-pool-workers y ofrece herramientas de migración automática para quienes ya usaban el nombre anterior. La corrección del error de corrupción binaria en kv bulk put no es menor: una carga masiva de datos que corrompe silenciosamente valores binarios —imágenes, archivos comprimidos, claves criptográficas— puede pasar inadvertida hasta que el valor se lee de vuelta con errores, mucho después de que el desarrollador confirme que la carga terminó sin fallas visibles. La información de esta nota proviene únicamente del registro oficial de lanzamientos de Cloudflare workers-sdk en GitHub, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de uso de Cloudflare Workers, pero equipos locales de zonas francas tecnológicas que despliegan Workers con contenedores o sockets TCP crudos pueden actualizar wrangler a la 4.125.0 sin cambios de configuración adicionales, dado que las funciones nuevas son aditivas y no rompen compatibilidad con versiones anteriores, según el mismo registro de cambios.
cat /feed/devopscloudflareworkers.md
La versión 1.20260823.1, publicada el 23 de agosto, extiende a doce la racha diaria de Cloudflare Workers sin agregar ni corregir nada más allá de la marca de versión.
> > workerd --version
> Cloudflare publicó, el 23 de agosto de 2026 a las 00:49 UTC, la versión 1.20260823.1 de workerd, el motor de ejecución de Cloudflare Workers, según el registro oficial de lanzamientos en GitHub. Es la duodécima versión consecutiva que la compañía publica en otros tantos días, racha que arrancó el 12 de agosto y que esta sección sigue documentando como personaje de la semana. A diferencia de las últimas entregas, el registro de comparación entre la versión de ayer y la de hoy en GitHub muestra un único cambio: un commit de version bump titulado "Release 2026-08-23" que toca dos archivos, sin ningún cambio funcional documentado en el código del motor, según el mismo repositorio.
> > workerd diff v1.20260822.1..v1.20260823.1
> La entrega de ayer, 22 de agosto, sumó una nueva versión de Pyodide y actualizó el motor SQLite embebido; la de hoy no agrega ni corrige nada más allá de la marca de versión diaria. Que la racha de doce días se sostenga incluso en una jornada sin cambios de código confirma lo que esta sección viene señalando desde el viernes pasado: la cadencia diaria de workerd depende del flujo de integración continua de Cloudflare, no de que cada día traiga una función o corrección nueva que justifique una entrega separada.
> > echo $COSTA_RICA
> La información de esta nota proviene únicamente del registro de lanzamientos oficial de Cloudflare Workerd en GitHub, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de tráfico servido por Cloudflare Workers, pero equipos locales de zonas francas tecnológicas que siguen esta racha diaria no tienen ninguna acción pendiente con la versión de hoy: no hay cambios funcionales que revisar antes de actualizar.
Entre el ataque que comprometió tres crates de Rust con cifras de descarga en los cientos de millones y la racha de doce días de Cloudflare workerd, esta edición documenta cuatro desarrollos recientes en el ecosistema de programación.
Esta edición documentó cuatro desarrollos recientes del ecosistema de programación, del 20 al 23 de agosto de 2026: el ataque a la cadena de suministro que comprometió los crates de Rust arrayref, internment y append-only-vec desde una cuenta de mantenedor comprometida; la versión 2.98.0 de GitHub CLI, que corrige una falla de seguridad en el reenvío de puertos de codespaces y suma soporte para árboles de trabajo (worktree); la versión 4.125.0 de wrangler, con soporte de sockets TCP crudos y contenedores en vistas previas de Cloudflare Workers; y la versión 1.20260823.1 de workerd, la duodécima entrega consecutiva de una racha que arrancó el 12 de agosto, hoy sin cambios funcionales. El hilo que domina el fin de semana es la seguridad de la cadena de suministro de paquetes: el incidente de Rust del 20 de agosto llega apenas dos semanas y media después de que un ataque similar comprometiera cientos de paquetes de npm el 4 de agosto, un patrón que confirma que ningún gestor de paquetes —ni Cargo, ni npm, ni ningún otro— está exento del riesgo de una cuenta de mantenedor comprometida. Cloudflare Workers y su motor workerd cierran la semana como personaje de la semana en esta sección: doce días consecutivos de lanzamientos, del 12 al 23 de agosto, aunque la entrega de hoy —domingo— no trajo ningún cambio de código. Para equipos de desarrollo en Costa Rica, la lista de hoy suma una tarea concreta y urgente: revisar el archivo Cargo.lock de cualquier proyecto que dependa de arrayref, internment o append-only-vec en busca de las versiones comprometidas y de referencias al paquete falso proc-macro1. El resto de la lista —GitHub CLI y wrangler— son actualizaciones de rutina recomendadas pero sin plazo urgente.