Buenos días. El repaso de hoy viene cargado de noticias de ciberseguridad que afectan directamente a desarrolladores: desde vulnerabilidades en frameworks de IA hasta paquetes maliciosos en PyPI, pasando por un hackeo a la infraestructura cloud de la Comisión Europea. También te cuento la filtración accidental de Anthropic sobre su misterioso modelo Mythos y una alerta importante de Apple para quienes no han actualizado su iPhone.
Anthropic filtra por error su modelo más potente: Claude Mythos
Anthropic ha confirmado la existencia de un nuevo modelo de IA llamado Claude Mythos (nombre en clave interno: Capybara) después de que un error humano en la configuración de su sistema de gestión de contenidos dejara expuestos casi 3.000 recursos internos no publicados, incluyendo documentos, imágenes y PDFs sobre el modelo. Según la propia compañía, Mythos representa un «salto cualitativo» en rendimiento respecto a Claude Opus 4.6, con puntuaciones significativamente superiores en programación, razonamiento académico y ciberseguridad.
Lo más llamativo es que los documentos filtrados reconocen que Anthropic considera que este modelo plantea «riesgos de ciberseguridad sin precedentes» por su capacidad para encontrar y explotar vulnerabilidades de software de forma autónoma. La compañía asegura que Mythos está siendo probado por clientes de acceso anticipado, aunque no ha dado fecha de lanzamiento público. El incidente pone de manifiesto las tensiones entre la carrera por desarrollar modelos cada vez más potentes y la necesidad de gestionar los riesgos que conllevan.
Fuente: Fortune
Tres vulnerabilidades en LangChain y LangGraph exponen archivos, secretos y bases de datos
Investigadores de seguridad han publicado tres vulnerabilidades en LangChain y LangGraph, dos de los frameworks más utilizados para construir aplicaciones con modelos de lenguaje (LLM). La primera, CVE-2026-34070, es un fallo de path traversal en langchain-core que permite a un atacante leer archivos arbitrarios del sistema, como configuraciones de Docker, sin ningún tipo de validación. La segunda, CVE-2025-67644, es una inyección SQL en el sistema de checkpoints SQLite de LangGraph (con puntuación CVSS de 7.3) que permite ejecutar consultas SQL arbitrarias contra la base de datos.
La más grave es CVE-2025-68664, apodada «LangGrinch», con una puntuación CVSS de 9.3. Esta vulnerabilidad en langchain-core podría permitir a un atacante robar secretos sensibles e incluso lograr ejecución remota de código (RCE, es decir, ejecutar comandos en el servidor afectado). Los parches ya están disponibles: langchain-core 1.2.22 para la primera, versiones 0.3.81 o 1.2.5 para LangGrinch, y langgraph-checkpoint-sqlite 3.0.1 para la inyección SQL. Se recomienda actualizar de inmediato.
Fuente: The Hacker News
Un bug en Open VSX permitió a extensiones maliciosas saltarse los controles de seguridad
Se ha revelado un fallo de seguridad ya parcheado en Open VSX, el registro alternativo de extensiones para VS Code mantenido por la Eclipse Foundation. La vulnerabilidad, apodada «Open Sesame», residía en cómo el sistema de escaneo previo a la publicación gestionaba los resultados: utilizaba un único valor booleano que significaba tanto «no hay escáneres configurados» como «todos los escáneres fallaron». Esto provocaba que, cuando los escáneres fallaban bajo carga, Open VSX interpretara el resultado como «nada que escanear» y aprobara la extensión directamente.
Un atacante con una simple cuenta gratuita de publicador podría haber explotado este fallo para subir extensiones maliciosas que pasarían todos los controles sin ser analizadas. El problema fue corregido en Open VSX 0.32.0 tras una divulgación responsable el 8 de febrero de 2026. Este incidente se suma a los ataques GlassWorm que comprometieron decenas de extensiones de Open VSX el mes pasado, reforzando la necesidad de verificar siempre las extensiones que instalamos en nuestros editores de código.
Fuente: The Hacker News
Apple envía alertas de pantalla de bloqueo a iPhones desactualizados por exploits activos
Apple está enviando notificaciones directas a la pantalla de bloqueo de iPhones que ejecutan versiones antiguas de iOS, alertando a los usuarios de que sus dispositivos están siendo objetivo de ataques basados en web. El mensaje dice textualmente: «Apple tiene conocimiento de ataques dirigidos a software de iOS desactualizado, incluida la versión de tu iPhone». Esta medida es inusual, ya que Apple normalmente se limita a publicar parches sin alertar directamente en el dispositivo.
La alerta llega tras el reciente lanzamiento de iOS 26.4, que incluye numerosas correcciones de seguridad. Apple recomienda encarecidamente actualizar a la última versión disponible para protegerse de estos exploits. Si tienes un iPhone que no soporta iOS 26, es momento de considerar seriamente la actualización del dispositivo, ya que los ataques web activos suponen un riesgo real para los datos personales.
Fuente: The Hacker News
Hackean la infraestructura AWS de la Comisión Europea y roban más de 350 GB de datos
La Comisión Europea ha confirmado que ha sufrido un ciberataque contra su infraestructura en Amazon Web Services (AWS). El ataque, detectado el 24 de marzo, comprometió la cuenta cloud que aloja la presencia web de la Comisión en la plataforma Europa.eu. Un actor de amenazas contactó con medios especializados asegurando haber robado más de 350 GB de datos, incluyendo múltiples bases de datos. La portavoz de la Comisión, Nika Blazevic, ha confirmado el incidente a TechCrunch.
Según la investigación en curso, los sistemas internos de la Comisión no se vieron afectados por el ataque. No es la primera vez que la institución europea sufre un incidente de este tipo: en febrero ya reportó una brecha tras descubrir que su plataforma de gestión de dispositivos móviles había sido comprometida. El caso pone de relieve cómo incluso instituciones con grandes recursos siguen siendo vulnerables a ataques contra su infraestructura cloud. Una buena práctica es cifrar siempre los datos sensibles antes de subirlos a cualquier servicio en la nube, algo que herramientas como Encripta facilitan con cifrado AES-256.
Fuente: TechCrunch
Paquetes maliciosos de Python en PyPI ocultan un stealer en archivos de audio WAV
Un grupo de amenazas conocido como TeamPCP ha comprometido el paquete de Python «telnyx» en PyPI (Python Package Index, el repositorio oficial de paquetes de Python), inyectando versiones maliciosas que ocultan un stealer (programa diseñado para robar credenciales) dentro de archivos de audio WAV. Esta técnica de esteganografía, que consiste en esconder código malicioso dentro de archivos aparentemente inofensivos, hace que el malware sea mucho más difícil de detectar por los escáneres de seguridad convencionales.
Este incidente es un recordatorio más de los riesgos en la cadena de suministro de software. Los desarrolladores que utilicen el paquete telnyx deben verificar inmediatamente qué versión tienen instalada y actualizar solo a versiones verificadas. Como buena práctica, es recomendable usar entornos virtuales aislados, fijar las versiones de dependencias con hashes en el archivo requirements.txt y revisar los cambios de las actualizaciones antes de aplicarlas.
Fuente: The Hacker News
¿Qué noticia te ha parecido más interesante? ¡Déjanos tu opinión en los comentarios!
Últimos lanzamientos de ReviApps

Doodle Road Fury: Juego arcade de carreras con estética dibujada a mano donde esquivas obstáculos a toda velocidad.

ClipMason: Gestor de portapapeles inteligente para macOS con acciones contextuales y herramientas de transformación de contenido.

Encripta: Herramienta de cifrado de archivos con estándar AES-256 e interfaz minimalista para proteger tus documentos.

FileMason: Organizador inteligente de archivos que automatiza la clasificación de documentos mediante reglas visuales personalizables.
Descubre todas mis aplicaciones
Un saludo, y si aún no lo has hecho no olvides suscribirte a mi blog para no perderte los próximos posts :-),También puedes seguirme en Twitter en @revi_apps y no olvides que me ayudas mucho si compartes este post en las redes sociales.
