Cloudflare workerd sumó 21 cambios el 2 de setiembre al retomar el código real tras el fin de semana; GitHub Copilot CLI publicó dos versiones seguidas que fuerzan el inicio de sesión corporativo y aíslan la red del sandbox; Homebrew hizo obligatoria la verificación de checksums en la versión 6.0.21; GitHub reabrió las altas con tarjeta para Copilot Business y Enterprise; y GitHub Actions actualizó en un mismo día las seis imágenes de sus ejecutores alojados.
La versión 1.20260902.1, publicada hoy a la 1:07 UTC, agrega soporte de Python en los workers y corrige la serialización de WebSockets en hibernación, en la segunda entrega consecutiva con trabajo de ingeniería real.
Cloudflare publicó, el 2 de setiembre de 2026 a la 1:07 UTC, la versión 1.20260902.1 de workerd, el motor de ejecución de Cloudflare Workers, con 60 commits y 168 archivos modificados frente a la entrega anterior, según el registro oficial de lanzamientos del proyecto en GitHub. El propio registro detalla 21 cambios de fondo: la inyección automática de las banderas de python_workers para puntos de entrada en ese lenguaje, soporte de lectura y escritura sin bloqueo (tryReadSync y tryWriteSync) en el sistema de archivos, la serialización de escrituras de WebSocket a través de la hibernación de actores para evitar pérdida de datos, un bucle de reintentos para las solicitudes de actores y la eliminación de la bandera experimental del método container.inspect(), de acuerdo con la misma fuente. Los cambios llevan las firmas de los colaboradores mikea, jasnell, jqmmes, hoodmane, gpanders y apeacock1991, además de la cuenta automatizada workers-devprod. Es la segunda entrega consecutiva con trabajo de ingeniería sustantivo, después de que esta sección documentara el domingo y el lunes dos jornadas seguidas en las que la racha diaria de Cloudflare se sostuvo únicamente sobre un corte administrativo de fechas, y de que la versión del martes retomara el código real tras esa pausa. Que la entrega de hoy duplique en volumen a la del martes —60 commits contra 36— confirma que el regreso no fue un hecho aislado: la corrección de la fuga de manejadores de SQLite documentada ayer y el soporte de Python de hoy pertenecen al mismo ciclo de trabajo represado durante el fin de semana. Costa Rica no publica cifras propias de tráfico servido por Cloudflare Workers, pero equipos locales de zonas francas tecnológicas que corren cargas de Python sobre la plataforma —una opción todavía experimental dentro de Workers— pueden revisar hoy si la inyección automática de banderas simplifica su configuración; el resto de cambios de esta versión son correcciones internas sin efecto en aplicaciones ya desplegadas.
GitHub publicó, el 1 de setiembre de 2026 a las 17:19 UTC, la versión 1.0.83-1 de Copilot CLI, que agrega el ajuste administrado forceLoginOrgs para que empresas obliguen el inicio de sesión únicamente con organizaciones aprobadas de GitHub, suma opciones de orden (recientes, creación, nombre) en la barra lateral de sesiones y mueve los formularios de configuración de servidores MCP al panel de complementos en lugar de una ventana aparte, según el registro oficial de lanzamientos del proyecto en GitHub. Un día después, el 2 de setiembre a las 6:35 UTC, la versión 1.0.83-2 restringe la salida de red de los entornos de sandbox en Linux al proxy configurado, una función que exige slirp4netns, util-linux 2.35 o superior, iptables y acceso a /dev/net/tun, de acuerdo con la misma fuente. Las dos entregas continúan el mismo giro hacia entornos corporativos que esta sección documentó el lunes con el soporte de certificados mTLS para proxies HTTPS: primero fue la capa de red saliente hacia los servidores de modelo, ahora es el control de qué organizaciones pueden iniciar sesión y qué puede alcanzar el sandbox donde corre el código generado. El patrón de publicación tampoco cambia —tres candidatas en tres días, de la 1.0.83-0 a la 1.0.83-2, sin que ninguna se haya promovido todavía a estable—, frente a la serie 1.0.82, que pasó de candidata a estable en dos días. La información de esta nota proviene únicamente del registro oficial de lanzamientos de GitHub Copilot CLI en GitHub, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de adopción de GitHub Copilot CLI, pero bancos y empresas de zonas francas tecnológicas que exigen inspeccionar todo el tráfico saliente por un proxy corporativo son, otra vez, la audiencia directa de esta serie de cambios: el aislamiento de red del sandbox de hoy responde al mismo tipo de política de seguridad interna que la mTLS del lunes.
— Las versiones 1.0.83-1 y 1.0.83-2 permiten forzar el inicio de sesión con organizaciones aprobadas de GitHub y restringen la salida de red del sandbox de Linux al proxy configurado.
Homebrew publicó, el 1 de setiembre de 2026 a las 12:22 UTC, la versión 6.0.21 del gestor de paquetes de macOS y Linux, con 34 solicitudes de cambio fusionadas, según el registro oficial de lanzamientos del proyecto en GitHub. La entrega hace obligatoria la verificación de checksum en cada descarga —el registro de cambios lo describe como "nunca instalar descargas con checksums que no coincidan"— y endurece la reubicación del prefijo de compilación de las botellas ya compiladas (poured bottles) en varias solicitudes de cambio separadas, además de reducir el soporte de macOS con procesador Intel a nivel 3 (Tier 3) y sumar compatibilidad con la versión 8.0.0 de mas, la herramienta de línea de comandos para la Mac App Store, de acuerdo con la misma fuente. La verificación obligatoria de checksums cierra una categoría de riesgo distinta a la que esta sección viene documentando toda la semana como personaje de la semana: la cadena de compromisos de paquetes de npm de la familia de gusanos Shai-Hulud, cuya ola más reciente —Trinitite, contra el paquete @7nohe/openapi-react-query-codegen— no dependió de una descarga corrupta ni de un checksum falsificado, sino de un flujo de publicación legítimo activado por un comentario cualquiera en un pull request, según el aviso de seguridad de GitHub que esta sección cubrió el martes. Un checksum coincide perfectamente con un paquete malicioso publicado a través de credenciales u OIDC legítimos; el endurecimiento de hoy protege contra la manipulación de una descarga en tránsito o en un espejo comprometido, no contra el vector que activó Trinitite ni contra CHAINDROP, la ola anterior de la misma familia. La información de esta nota proviene únicamente del registro oficial de lanzamientos de Homebrew en GitHub, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de instalaciones de Homebrew, pero el gestor es una herramienta estándar entre desarrolladores locales de macOS y Linux para instalar dependencias de proyectos en JavaScript, Python y Ruby; equipos que ya usan brew install con frecuencia reciben la verificación de checksums de forma automática al actualizar a la 6.0.21, sin ninguna acción adicional de su parte.
GitHub comenzó, el 1 de setiembre de 2026, a reactivar el alta de nuevos clientes de Copilot Business y Copilot Enterprise que pagan con tarjeta de crédito o PayPal, según el registro de cambios de GitHub publicado el 28 de agosto. El aviso atribuye el cambio a un fortalecimiento de la verificación de cuentas y a una actualización de la experiencia de facturación, pensados para "mejorar la disponibilidad y la confiabilidad" del servicio de Copilot, de acuerdo con la misma fuente. El mismo registro adelanta que, a partir del 28 de setiembre como fecha más temprana, GitHub relanzará Copilot Chat en github.com, en la aplicación móvil y el agente en la nube como una experiencia unificada bajo una sola política, en lugar de las políticas separadas que rigen hoy cada superficie. GitHub no detalla en el aviso durante cuánto tiempo estuvo cerrada esa vía de alta ni qué volumen de intentos fraudulentos la motivó; la formulación —"fortalecer la verificación de cuentas"— describe una respuesta, no el problema que la originó, y la compañía no ha publicado cifras propias sobre fraude de facturación en Copilot Business. Es la misma tensión que atraviesa a cualquier producto facturado por uso de cómputo: un método de pago fácil de abrir también es fácil de abusar con tarjetas robadas para correr cargas por cuenta ajena, un patrón que otros proveedores de nube han enfrentado antes con sus propios créditos gratuitos. La información de esta nota proviene únicamente del registro de cambios de GitHub, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de adopción de Copilot Business, pero empresas locales de zonas francas tecnológicas que evalúan contratarlo directamente con tarjeta corporativa —en lugar de por medio de un distribuidor— son la audiencia directa de esta reapertura de altas.
GitHub publicó, el 1 de setiembre de 2026 entre las 11:20 y las 12:12 UTC, seis versiones nuevas de las imágenes virtuales que usan sus ejecutores alojados de GitHub Actions, según el registro oficial de lanzamientos del proyecto runner-images en GitHub. La imagen de Ubuntu 24.04 (20260831.293) sube a la versión de sistema operativo 24.04.4 LTS y trae kubectl 1.37.0 —la versión estable de Kubernetes que se publicó el 26 de agosto—, Git LFS 3.8.0, Kind 0.33.0, Google Chrome y ChromeDriver 152.0.7977.64 y Mozilla Firefox 154.0.1; las imágenes de Ubuntu 26.04 (20260831.124) y 22.04 (20260831.284) reciben actualizaciones equivalentes en sus propias versiones de sistema operativo, mientras que la imagen de macOS 26 (xcode-27-arm64, 20260831.0151) suma el SDK de .NET Core 10.0.400 y Python 3.14.7, y las de Windows Server 2025 y 2022 avanzan a las revisiones de compilación 10.0.26100.33296 y 10.0.20348.5499 respectivamente, de acuerdo con la misma fuente. Que las seis imágenes salgan el mismo día no es un hecho aislado sino el ciclo de actualización mensual habitual de GitHub Actions, pero el salto de kubectl a la versión 1.37.0 ilustra cuánto tardan las herramientas nuevas en llegar a la infraestructura de integración continua: una semana entera entre que Kubernetes publicó su versión estable y que esa versión quedó disponible por defecto en los ejecutores alojados de GitHub. Equipos que fijan versiones específicas de sus herramientas dentro del flujo de trabajo, en lugar de depender de la versión precargada en la imagen, no se ven afectados por este ciclo. La información de esta nota proviene únicamente del registro oficial de lanzamientos de runner-images en GitHub, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de uso de GitHub Actions, pero es una de las plataformas de integración continua más comunes entre equipos de desarrollo locales, tanto en startups como en bancos con canalizaciones alojadas en la nube de GitHub; quienes dependen de las versiones precargadas de kubectl, Chrome o el SDK de .NET en sus flujos de trabajo verán estas versiones disponibles a partir de esta actualización.
Entre el regreso del código real a Cloudflare workerd y la verificación obligatoria de checksums en Homebrew, esta edición documenta cinco desarrollos recientes del ecosistema de programación.
Esta edición documentó cinco desarrollos del 31 de agosto al 2 de setiembre de 2026: la versión 1.20260902.1 de Cloudflare workerd, segunda entrega consecutiva con trabajo de ingeniería real tras el fin de semana de pura fecha administrativa; las versiones 1.0.83-1 y 1.0.83-2 de GitHub Copilot CLI, que fuerzan el inicio de sesión corporativo y aíslan la salida de red del sandbox de Linux; la versión 6.0.21 de Homebrew, que hizo obligatoria la verificación de checksum en cada descarga; la reapertura de altas con tarjeta de crédito o PayPal para Copilot Business y Enterprise; y la actualización simultánea de las seis imágenes de ejecutores alojados de GitHub Actions. El hilo que domina la semana sigue siendo la cadena de compromisos de paquetes de npm de la familia Shai-Hulud, personaje de la semana en esta sección desde el lunes. Homebrew endureció hoy la verificación de checksums, pero esa defensa no habría detenido a la ola Trinitite que esta sección documentó el martes: el vector de entrada fue un flujo de publicación legítimo activado por un comentario en un pull request, no una descarga corrupta. La lección que conecta las cinco notas de hoy es la misma: cada herramienta —Cloudflare, GitHub, Homebrew— está endureciendo la puerta que ya conocía, mientras el punto ciego que permitió Trinitite sigue siendo la configuración de permisos de publicación, no la integridad del archivo descargado. Para equipos de desarrollo en Costa Rica, la acción concreta de esta edición sigue siendo la misma de ayer: auditar los flujos de publicación de npm que disparan con comentarios de pull request en lugar de con etiquetas de git. El resto de la lista —workerd, Copilot CLI, Homebrew, la facturación de Copilot Business y las imágenes de GitHub Actions— queda en fase de observación de rutina.