Noticias tecnológicas: 21 abril 2026

Buenos días. El repaso tecnológico de hoy viene cargado de ciberseguridad: una vulnerabilidad arquitectónica en el protocolo MCP de Anthropic que afecta a toda la cadena de suministro de IA, un fallo crítico en SGLang y un malware diseñado para sabotear plantas de tratamiento de agua. También repasamos los cambios drásticos en los planes de GitHub Copilot, el evento de Framework con su nueva generación de portátiles modulares y la confirmación del lanzamiento del Motorola Razr 2026.


Vulnerabilidad de diseño en el protocolo MCP de Anthropic amenaza toda la cadena de suministro de IA

Investigadores de seguridad de OX Security han descubierto una vulnerabilidad crítica y sistémica en el núcleo del Model Context Protocol (MCP), el estándar de la industria creado por Anthropic para la comunicación entre agentes de IA. El fallo no es un error de programación convencional, sino una decisión arquitectónica presente en los SDK oficiales de MCP en todos los lenguajes soportados (Python, TypeScript, Java y Rust): la interfaz STDIO del protocolo permite la ejecución directa de comandos arbitrarios del sistema operativo, lo que abre la puerta a ataques de tipo RCE (Remote Code Execution, es decir, ejecución remota de código en el sistema afectado).

El alcance es enorme: más de 150 millones de descargas, 7.000 servidores MCP accesibles públicamente y hasta 200.000 instancias potencialmente vulnerables. Los investigadores consiguieron ejecutar comandos en seis plataformas de producción reales e identificaron fallos críticos en herramientas muy utilizadas como LiteLLM, LangChain e IBM LangFlow. Anthropic ha confirmado que el comportamiento es intencionado y ha declinado modificar el protocolo, afirmando que la sanitización de entradas es responsabilidad de cada desarrollador. Una postura que no convence a la comunidad de seguridad, dado el riesgo para datos sensibles, bases de datos internas, claves API e historiales de conversación.

Fuente: The Hacker News


Vulnerabilidad crítica CVSS 9.8 en SGLang permite ejecución remota de código mediante modelos GGUF maliciosos

Se ha publicado una vulnerabilidad crítica (CVE-2026-5760, puntuación CVSS 9.8 sobre 10) en SGLang, un popular framework de código abierto para servir modelos de lenguaje (LLM). El fallo reside en el endpoint de reranking (/v1/rerank), donde las plantillas de chat en formato Jinja2 se ejecutan sin ningún tipo de sandbox o aislamiento de seguridad. En la práctica, un atacante puede crear un archivo de modelo GGUF con una plantilla maliciosa que, al ser cargado en SGLang (por ejemplo, descargándolo de Hugging Face), ejecuta código Python arbitrario en el servidor.

Este tipo de ataque se conoce como SSTI (Server-Side Template Injection, o inyección de plantillas en el lado del servidor) y ya se ha visto en vulnerabilidades anteriores como CVE-2024-34359 en llama_cpp_python. Para los desarrolladores que despliegan modelos de IA en producción, el mensaje es claro: verificar siempre el origen de los modelos que se cargan y mantener SGLang actualizado a la última versión parcheada.

Fuente: The Hacker News


GitHub endurece los planes individuales de Copilot: pausa nuevos registros y elimina modelos Opus

GitHub ha anunciado cambios drásticos en sus planes individuales de Copilot. A partir de ayer, se pausan temporalmente los nuevos registros en los planes Pro, Pro+ y Estudiante, manteniendo solo el plan gratuito (Copilot Free) abierto a nuevos usuarios. Además, los modelos Opus dejan de estar disponibles en el plan Pro, y las versiones Opus 4.5 y 4.6 se retiran también de Pro+, donde solo permanecerá Opus 4.7.

La razón, según GitHub, es que los flujos de trabajo con agentes de IA consumen muchos más recursos de los previstos inicialmente: un puñado de solicitudes puede superar el coste de una suscripción mensual completa. Los límites de uso se vuelven más restrictivos y ahora se mostrarán avisos en VS Code y Copilot CLI cuando el usuario se acerque a su cuota. Para los usuarios que no estén conformes con estos cambios, GitHub ofrece la posibilidad de cancelar sin cargos entre el 20 de abril y el 20 de mayo.

Fuente: GitHub Blog


ZionSiphon: descubren malware diseñado para sabotear plantas de tratamiento de agua en Israel

Investigadores de Darktrace han identificado un nuevo malware denominado ZionSiphon, diseñado específicamente para atacar sistemas OT (Operational Technology, es decir, los sistemas informáticos que controlan infraestructura física) en plantas de tratamiento y desalinización de agua en Israel. El malware combina escalada de privilegios, persistencia, propagación por USB y escaneo de protocolos industriales como Modbus, DNP3 y S7comm para manipular parámetros críticos como las dosis de cloro y la presión del agua.

ZionSiphon apunta a rangos de direcciones IP israelíes específicos e incluye mensajes políticos de apoyo a Irán, Palestina y Yemen, lo que sugiere motivación geopolítica. Aunque los investigadores han detectado funcionalidades incompletas en la lógica de ataque contra protocolos DNP3 y S7comm, indicando que el malware aún está en desarrollo, el potencial de daño a infraestructura crítica es muy preocupante. Este tipo de ataques recuerda la importancia de proteger los datos sensibles con herramientas de cifrado robustas, como Encripta, disponible para macOS.

Fuente: The Hacker News


Framework presenta hoy su nueva generación de portátiles modulares con soporte nativo para Linux

Framework Computer celebra hoy, 21 de abril, su evento «Next Gen» en San Francisco, donde presentará su nueva generación de hardware modular para 2026. La compañía, conocida por fabricar portátiles reparables y ampliables por el usuario, ha despertado gran expectación al incluir en su anuncio los logos de Ubuntu, Fedora, Arch, CachyOS y Bazzite, lo que confirma que los nuevos equipos contarán con soporte de primera clase para Linux desde el primer día.

Aunque los detalles concretos se revelarán durante el evento (retransmitido en directo en YouTube a las 19:30 hora española), se especula con nuevas placas base AMD Ryzen AI 400, que ofrecen un rendimiento NPU (Neural Processing Unit) significativamente mejorado para tareas de IA local. El CEO de Framework, Nirav Patel, ha publicado un manifiesto sobre el futuro de la computación personal advirtiendo que «existe un escenario muy real en el que la computación personal tal como la conocemos está muerta», refiriéndose a la tendencia hacia la nube. Framework también ha ampliado sus envíos a Nueva Zelanda, Noruega, Suiza y Singapur, aunque de momento no incluye España.

Fuente: Framework Blog


Motorola confirma el lanzamiento del Razr 2026 para el 29 de abril con nuevos colores

Motorola ha publicado un vídeo teaser confirmando oficialmente que el Razr (2026) se lanzará el 29 de abril. El anuncio muestra nuevas opciones de color, entre las que destaca un acabado púrpura acolchado junto a variantes en negro y verde. Según informaciones previas, el modelo estándar partiría desde los 799 dólares (unos 740 euros), mientras que la versión Ultra podría alcanzar los 1.499 dólares (aproximadamente 1.390 euros).

El Razr 2026 llega en un momento en el que el mercado de plegables está más competido que nunca, con Samsung, OPPO y Google disputándose este segmento. Motorola apuesta por un diseño renovado con materiales premium para diferenciarse. Los precios y disponibilidad para Europa y Latinoamérica aún no se han confirmado oficialmente.

Fuente: 9to5Google


¿Qué noticia te ha parecido más interesante? ¡Déjanos tu opinión en los comentarios!


Últimos lanzamientos de ReviApps

Captura de Doodle Road Fury

Doodle Road Fury: Adictivo juego de carreras arcade con estética dibujada a mano donde esquivas obstáculos a toda velocidad.

Captura de ClipMason

ClipMason: Gestor de portapapeles inteligente para macOS con acciones contextuales automatizadas desde la barra de menú.

Captura de Encripta

Encripta: Herramienta de cifrado de archivos AES-256 para macOS con arrastrar y soltar.

Captura de FileMason

FileMason: Organizador inteligente de archivos para macOS que automatiza la clasificación mediante reglas visuales.

Descubre todas mis aplicaciones

Mis últimos libros

Portada de Tauri 2.0: Aplicaciones de Escritorio con React y Rust

Tauri 2.0: Aplicaciones de Escritorio con React y Rust: Guía paso a paso para crear aplicaciones de escritorio modernas con tres proyectos reales incluidos.

Portada de Crea tu propia tienda online con WordPress y WooCommerce

Crea tu propia tienda online con WordPress y WooCommerce: Aprende a montar tu tienda online desde cero sin necesidad de saber programar.

Portada de Desarrollo de aplicaciones móviles con Ionic y Firebase

Desarrollo de aplicaciones móviles multiplataforma y PWAs con Ionic y Firebase: Crea apps para Android, iOS y PWAs desde cero con Ionic.

Ver todos mis libros

Un saludo, y si aún no lo has hecho no olvides suscribirte a mi blog para no perderte los próximos posts  :-),

También puedes seguirme en Twitter en ‎@revi_apps y no olvides que me ayudas mucho si compartes este post en las redes sociales.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Scroll al inicio