EL/PISUIKA
CISA marca el 14 de setiembre como límite para parchar GitLab Desarrollo 2026-09-13 https://elpisuika.com/dev/2026-09-13.og.png Desarrollo 2026-09
2026-09-13 · DESARROLLO · Edición del 13 de setiembre de 2026
Desarrollo →

CISA marca el 14 de setiembre como límite para parchar GitLab

CISA confirmó explotación activa de la falla CVSS 10.0 de GitLab y fijó un plazo federal; pnpm sostiene dos ramas activas mientras avanza la reescritura en Rust; MongoDB suma una nueva falla de memoria días después de su parche masivo; y Cloudflare extiende a 33 días su racha de lanzamientos mientras Prisma llega a su rc.11.

01
14 de setiembre
Plazo fijado por CISA a las agencias federales de EE. UU. para parchar la falla CVSS 10.0 de GitLab, confirmada bajo explotación activa
02
CVSS 7.7
Severidad de la nueva falla de condición de carrera en MongoDB Server, publicada el 11 de setiembre, separada del lote de 24 avisos de la semana pasada
03
33 días
Racha de lanzamientos diarios consecutivos de Cloudflare workerd, sostenida sin interrupciones desde el 12 de agosto de 2026
6 historias · 13 de septiembre de 2026 ← volver a portada
01
N.º 01 CVE crítico · GitLab

CISA confirma explotación activa y exige parchar GitLab antes del 14 de setiembre

La agencia estadounidense sumó la falla CVE-2026-85706 a su catálogo de vulnerabilidades explotadas el 11 de setiembre y fijó apenas 72 horas de plazo para las agencias federales de Estados Unidos.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) agregó, el 11 de setiembre de 2026, la falla CVE-2026-85706 de GitLab a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV), con lo que confirmó oficialmente que atacantes ya explotan en la práctica la falla de recorrido de rutas con la puntuación máxima de CVSS —10.0—, según el aviso publicado por la propia agencia. CISA fijó como plazo el 14 de setiembre para que las agencias civiles federales de Estados Unidos apliquen el parche, y marcó el caso bajo la Directiva Operacional Vinculante 26-04, que exige una revisión forense de los sistemas expuestos por la posibilidad de que ya hayan sido comprometidos antes de aplicar la corrección, de acuerdo con el mismo aviso. GitHub revisó y publicó formalmente, además, el 12 de setiembre el aviso de la segunda falla crítica de la misma tanda de parches, CVE-2026-87719 (CVSS 9.9), una deserialización insegura en el serializador de suscripciones de GraphQL de la edición Enterprise que puede exponer credenciales, según el catálogo de avisos de GitHub. La adición al catálogo KEV es un umbral distinto al de los sondeos automatizados que la firma watchTowr había detectado el viernes: mientras esos sondeos solo indicaban que atacantes ya habían reproducido la falla, la clasificación de CISA certifica explotación confirmada contra sistemas reales, según The Hacker News. La exigencia de revisión forense bajo la Directiva 26-04 —y no solo de parchar— es la señal más fuerte de la semana: para CISA, aplicar la actualización no basta si el servidor estuvo expuesto sin corregir entre el 10 y el 14 de setiembre, porque un atacante pudo haber leído ya archivos con credenciales, llaves SSH o configuración de nube antes de que llegara el parche. El plazo del 14 de setiembre solo obliga por ley a las agencias federales estadounidenses; el resto del mundo, incluidas las instalaciones autoadministradas de GitLab que usan bancos y empresas de zonas francas tecnológicas en Costa Rica, no tiene mandato legal pero enfrenta el mismo riesgo técnico. Equipos locales que todavía no aplicaron las versiones 19.3.2, 19.2.6 o 19.1.8 deberían tratar la lógica de la Directiva 26-04 como propia: revisar registros de acceso a la API de comentarios del repositorio en busca de solicitudes sospechosas anteriores al parche, en lugar de asumir que actualizar hoy cierra el incidente.

02
N.º 02 Herramientas dev · pnpm

pnpm mantiene la rama 11 viva junto a la reescritura en Rust

El equipo de pnpm publicó, el 12 de setiembre de 2026 a las 21:22 UTC, la versión 11.27.0 de la rama clásica escrita en JavaScript del gestor de paquetes, que permite configurar nodeDownloadMirrors de forma global o por variable de entorno, suma la bandera trustPolicyExcludePrune para limpiar automáticamente entradas de confianza sin uso en el lockfile del espacio de trabajo, y corrige la resolución de dependencias de pares (peer dependencies) para variantes del protocolo workspace, según el registro oficial de versiones del proyecto en GitHub. La entrega llega dos días después de la versión 12.4.1 de la rama 12 —la reescritura completa del CLI en Rust—, que el 10 de setiembre corrigió fallas de instalación en sistemas de archivos sin enlaces duros, de acuerdo con la misma fuente. Que pnpm siga publicando funciones nuevas en la rama 11 —y no solo parches de compatibilidad— contradice la lectura de que el proyecto abandona su base en JavaScript en favor de Rust. Esta sección documentó el sábado la defensa pública del mantenedor Zoltan Kochan a la reescritura completa del CLI en Rust, frente a la crítica de Darcy Clarke, exmantenedor del CLI de npm, de que dividir la base de código dificulta compartir lógica interna con el resto del ecosistema JavaScript; la actualización de ayer a la rama 11, con banderas de seguridad que todavía no existen en la rama 12, es evidencia concreta de que ese doble mantenimiento sigue activo en ambos sentidos, no solo como discurso, según InfoQ. pnpm no ha anunciado una fecha para retirar la rama 11 en favor de la reescritura en Rust, según su registro de versiones. Consultoras y equipos de desarrollo en Costa Rica que administran monorepos de clientes de zona franca —terreno donde pnpm ya desplazó a npm y Yarn en adopción, según ediciones previas de esta sección— pueden seguir sobre la rama 11 sin urgencia de migrar a la 12 mientras evalúan el impacto de la reescritura en sus scripts internos.

Hoja de datos
La versión 11.27.0, publicada ayer, suma banderas de seguridad de cadena de suministro y limpieza automática de credenciales, mientras la rama 12 en Rust sigue sumando funciones entre críticas de compatibilidad.
  • Última versión de la línea clásica en JavaScript de pnpm, publicada el 12 de setiembre con banderas de seguridad de cadena de suministroRama 11.27
  • Última versión de la reescritura completa del CLI en Rust, publicada el 10 de setiembreRama 12.4.1
03
N.º 03 Seguridad · MongoDB

MongoDB suma otra falla de memoria días después del parche masivo

El catálogo de avisos de seguridad de GitHub publicó, el 11 de setiembre de 2026, CVE-2026-89099 (GHSA-fjcj-f5cf-235q), una falla de MongoDB Server con 7.7 de severidad en la escala CVSS y clasificada bajo CWE-362 (condición de carrera por sincronización incorrecta de recursos compartidos). Según el aviso, hilos concurrentes del servidor acceden a la misma región de memoria interna sin sincronización, lo que permite a un usuario ya autenticado con permisos estándar de lectura y escritura —mediante operaciones normales del protocolo de cliente— provocar la caída del proceso y corromper memoria con datos que el propio atacante controla. El aviso, todavía sin revisar por el equipo de GitHub, no especifica el rango de versiones afectadas ni la versión donde se corrige la falla. Esta falla es un aviso separado del lote de 24 que MongoDB publicó el 8 de setiembre y que esta sección cubrió como la nota principal de esa edición, encabezado por CVE-2026-82067 (CVSS 9.2) y ya corregido en las versiones 7.0.41, 8.0.30 y 8.3.9. Que un nuevo defecto de memoria aparezca en el catálogo apenas tres días después de esa tanda —sin que MongoDB haya emitido todavía un comunicado propio sobre este caso específico— complica cualquier lectura de que el episodio de seguridad de la semana quedó cerrado con el parche masivo del lunes; más bien sugiere que la revisión de código que produjo esos 24 avisos sigue destapando defectos adicionales en el mismo componente del motor del servidor. GitHub había reportado, un día antes, otra falla de uso después de liberación (use-after-free) en el controlador Java de MongoDB para cifrado reactivo del lado del cliente, identificada como CVE-2026-88032 con 8.2 de severidad. La información de este aviso proviene únicamente del catálogo de GitHub Advisory Database, sin comunicado propio de MongoDB ni cobertura de prensa especializada al cierre de esta edición, y sin versión corregida todavía publicada. Costa Rica no publica cifras propias de despliegues de MongoDB, pero bancos y startups de zonas francas tecnológicas que ya aplicaron el parche del 8 de setiembre deberían seguir monitoreando el catálogo de avisos del proyecto en los próximos días, en lugar de asumir que la actualización de la semana pasada agotó el riesgo.

04
N.º 04 Herramientas dev · Prisma

Prisma publica el candidato 8.0.0-rc.11 con salida en Markdown

El equipo de Prisma publicó, el 13 de setiembre de 2026 a las 07:41 UTC, la versión 8.0.0-rc.11 de su ORM, la undécima candidata a lanzamiento de la rama 8, según el registro oficial de versiones del proyecto en GitHub. La entrega actualiza el motor de línea de comandos a @prisma/cli-engine 0.4.0 —frente a la versión 0.3.0 anterior— y agrega un formato de salida en Markdown a todos los comandos del CLI, junto a los formatos human y json ya existentes; el propio registro señala que no incorpora ningún otro cambio respecto a la rc.10 publicada el sábado. El contraste con las dos candidatas anteriores es la señal relevante: la rc.9 del 9 de setiembre sumó cinco cambios que rompen compatibilidad, entre ellos el reordenamiento de los enum respaldados por texto en PostgreSQL, y la rc.10 del 12 de setiembre completó el cambio de nombre de "Prisma Next" a Prisma 8 en todo el código. La rc.11, en cambio, es la primera candidata de la serie que no toca la compatibilidad de esquemas ni de API —solo una herramienta de formato de salida—, un patrón habitual en los ciclos de candidatas a lanzamiento cuando un proyecto se acerca a la disponibilidad general y reduce el ritmo de cambios de fondo. Prisma no ha anunciado todavía una fecha para la disponibilidad general de la versión 8, según su registro de cambios. Universidades y bootcamps costarricenses que enseñan Node.js con Prisma como ORM de referencia —mencionados ya en la cobertura de esta sección sobre la serie 8— pueden seguir recomendando la rama estable 7 hasta que Prisma confirme la versión final, dado que la 8 sigue sin alcanzar disponibilidad general tras once candidatas.

La undécima candidata de Prisma 8, publicada esta madrugada, actualiza el motor de línea de comandos a la versión 0.4.0 y no suma ningún cambio de API frente a la rc.10 del sábado.

05
N.º 05 DevOps · Cloudflare Workers

cat /feed/devopscloudflareworkers.md

workerd cumple 33 días seguidos y suma soporte para net.Server

La versión v1.20260913.1, publicada esta madrugada, suma un motor de eventos con tokio por hilo y soporte para net.Server en el módulo node:net, mientras Wrangler 4.131.1 pule el manejo de dominios personalizados.

> Cloudflare publicó, el 13 de setiembre de 2026 a la 01:12 UTC, la versión v1.20260913.1 de workerd, el motor de ejecución de Cloudflare Workers, que suma una nueva implementación del puerto de eventos de la librería kj respaldada por un runtime de tokio por hilo —aportada por el colaborador danlapid— y agrega soporte para net.Server y el manejador connectHandler de cloudflare:node dentro del módulo node:net, obra de guybedford, según el registro oficial de versiones del proyecto en GitHub. Es la trigésimo tercera entrega consecutiva de la racha diaria de lanzamientos de workerd, sostenida sin interrupciones desde el 12 de agosto. Dos días antes, el 11 de setiembre a la 1:22 p.m. UTC, Cloudflare había publicado la versión 4.131.1 de Wrangler, la CLI de despliegue de Workers, que agrega un aviso de posible retraso en el aprovisionamiento de DNS y certificados TLS al conectar dominios personalizados, y homologa el formato de las etiquetas de estado de producción con las de vista previa, de acuerdo con el mismo registro.

> A diferencia de la mayoría de entregas de esta racha, que documentan trabajo interno de infraestructura sin efecto visible, el cambio de hoy en el puerto de eventos —mover la integración de kj a un runtime de tokio por hilo, la librería de ejecución asíncrona de Rust— toca directamente cómo el motor programa la ejecución de cada aislado (isolate) de JavaScript, lo que lo acerca más a un cambio de arquitectura que a un ajuste cosmético. Los cambios de Wrangler de la misma semana, en cambio, son ajustes de experiencia de usuario —etiquetas y avisos— sin modificar el comportamiento de los despliegues ya existentes.

> La información de esta nota proviene únicamente de los registros oficiales de versiones de workerd y Wrangler en GitHub, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de tráfico servido por Cloudflare Workers, pero equipos locales de zonas francas tecnológicas que despliegan sobre la plataforma no necesitan ninguna acción con esta entrega, más allá de revisar si algún script interno depende directamente de la implementación anterior del puerto de eventos de kj.

06
N.º 06 Cierre · Domingo Dev

GitLab, pnpm y MongoDB resumen el domingo en desarrollo

La jornada del 13 de setiembre de 2026 estuvo marcada por la confirmación de CISA de que atacantes ya explotan en la práctica la falla CVSS 10.0 de GitLab, con plazo hasta el 14 de setiembre para las agencias federales de Estados Unidos; una nueva falla de condición de carrera en MongoDB Server, separada del lote de 24 avisos de la semana pasada; y la defensa técnica de pnpm a mantener viva su rama 11 en JavaScript junto a la reescritura completa en Rust de la rama 12. En herramientas de desarrollo, Prisma llegó a su undécima candidata de la versión 8 sin cambios de compatibilidad —la primera de la serie que solo toca el formato de salida del CLI—, y Cloudflare extendió a 33 días su racha de lanzamientos diarios de workerd, hoy con un cambio de arquitectura interna en su motor de eventos y no solo trabajo cosmético. El hilo que conecta la mayor parte de la edición es que ningún parche cierra un capítulo por completo: GitLab sigue bajo escrutinio de CISA después de corregido, y MongoDB sigue sumando avisos después de su tanda masiva. Todas las historias completas, con sus fuentes primarias, quedan disponibles arriba para decidir qué actualizar primero esta semana.

14 de setiembre
Plazo que CISA fijó a las agencias federales de EE. UU. para parchar GitLab tras confirmar explotación activa
33 días
Racha de lanzamientos diarios de Cloudflare workerd, sostenida desde el 12 de agosto
CVSS 7.7
Severidad de la nueva falla de condición de carrera de MongoDB Server, separada del lote de 24 avisos de la semana pasada

Relacionadasen el archivo

En esta fechaDesarrollo

Fuentes.