Hoy te traigo un repaso muy variado del panorama tecnológico: desde alertas de seguridad importantes para desarrolladores hasta novedades en herramientas de IA y navegadores. Especial atención a los que trabajan con React Native y Docker, ya que hay vulnerabilidades críticas que conviene conocer.
Hackers explotan vulnerabilidad crítica en React Native CLI
Una vulnerabilidad grave bautizada como Metro4Shell (CVE-2025-11953, puntuación CVSS de 9.8) está siendo explotada activamente en el paquete npm @react-native-community/cli, que cuenta con aproximadamente dos millones de descargas semanales. El fallo permite a atacantes no autenticados ejecutar comandos arbitrarios del sistema operativo a través del servidor de desarrollo Metro.
Según VulnCheck, los primeros ataques se detectaron el 21 de diciembre de 2025, con actividad continuada en enero de 2026. Los atacantes despliegan scripts PowerShell codificados en Base64 que desactivan Microsoft Defender y descargan binarios maliciosos escritos en Rust con técnicas anti-análisis. La vulnerabilidad afecta a las versiones 4.8.0 hasta 20.0.0-alpha.2, y Meta ya ha publicado un parche.
Fuente: The Hacker News
OpenAI lanza Codex, su nueva app de programación con agentes para macOS
OpenAI ha lanzado una aplicación independiente llamada Codex para macOS, diseñada como un «centro de mandos» para desarrolladores que trabajan con múltiples agentes de IA simultáneamente. La app permite organizar agentes en proyectos separados, revisar los cambios de código realizados por la IA, y ejecutar varios agentes en paralelo sobre el mismo repositorio gracias al soporte de worktrees de Git.
Para celebrar el lanzamiento, OpenAI ha ampliado temporalmente el acceso: los usuarios de ChatGPT Free y Go pueden probar las funciones de Codex, mientras que los suscriptores de Plus, Pro, Business, Enterprise y Edu verán duplicados sus límites de uso. Más de un millón de desarrolladores han utilizado Codex en el último mes.
Fuente: 9to5Mac
APT28 explota vulnerabilidad de Microsoft Office en ataques contra Europa
El grupo de hackers respaldado por Rusia conocido como APT28 está explotando activamente la vulnerabilidad CVE-2026-21509 de Microsoft Office en una campaña denominada Operation Neusploit. Los ataques, detectados por Zscaler ThreatLabz, se dirigen principalmente a usuarios en Ucrania, Eslovaquia y Rumanía mediante archivos RTF maliciosos enviados por correo electrónico.
La vulnerabilidad (puntuación CVSS 7.8) permite evadir las mitigaciones OLE de Microsoft 365 y Office, exponiendo a los usuarios a controles COM/OLE vulnerables. Los atacantes despliegan dos herramientas: MiniDoor para robar correos de Outlook, y PixyNetLoader que establece persistencia mediante secuestro de objetos COM. CISA ha añadido esta vulnerabilidad a su catálogo KEV, exigiendo a las agencias federales estadounidenses aplicar el parche antes del 16 de febrero.
Fuente: The Hacker News
Docker corrige vulnerabilidad crítica en su asistente Ask Gordon AI
Investigadores de Noma Labs han revelado los detalles de DockerDash, una vulnerabilidad crítica (CVSS 9.8) que afectaba a Ask Gordon, el asistente de IA integrado en Docker Desktop y la CLI de Docker. El fallo permitía ejecutar código y exfiltrar datos sensibles mediante metadatos maliciosos en imágenes de Docker.
El problema residía en que el Gateway MCP (Model Context Protocol) no distinguía entre metadatos informativos y instrucciones ejecutables, lo que se conoce como Meta-Context Injection. En entornos cloud y CLI, esto habilitaba ejecución remota de código (RCE), mientras que en Docker Desktop permitía exfiltrar información sobre contenedores, configuración de Docker, directorios montados y topología de red. Docker solucionó el problema en la versión 4.50.0, requiriendo ahora confirmación explícita del usuario antes de invocar cualquier herramienta MCP.
Fuente: The Hacker News
Firefox 148 permitirá desactivar todas las funciones de IA con un solo clic
Mozilla ha anunciado que Firefox 148, previsto para el 24 de febrero de 2026, incluirá un nuevo interruptor en la configuración que permite desactivar completamente todas las funciones de IA generativa del navegador, tanto actuales como futuras. La opción «Bloquear mejoras de IA» eliminará también los pop-ups y recordatorios sobre estas funcionalidades.
Los usuarios podrán gestionar individualmente cada función: traducciones, texto alternativo en PDFs, agrupación de pestañas con IA, vista previa de enlaces y la integración de chatbots (Claude, ChatGPT, Copilot, Gemini, Le Chat) en la barra lateral. Según Ajit Varma, responsable de Firefox: «La IA siempre debe ser una elección, algo que la gente pueda desactivar fácilmente», reafirmando el compromiso de Mozilla con la privacidad y la autonomía del usuario.
Fuente: The Hacker News
Anthropic lanza plugins para Claude Cowork, incluyendo uno especializado en derecho
Anthropic ha dado un paso hacia la especialización vertical de la IA con el lanzamiento de 11 plugins de código abierto para Claude Cowork, su herramienta de automatización con interfaz gráfica dirigida a usuarios no técnicos. Entre ellos destaca un plugin legal con capacidades de revisión de contratos que ha causado caídas en bolsa de varias empresas de software jurídico.
El plugin legal utiliza metodología basada en playbooks, permitiendo a las organizaciones definir posiciones estándar y rangos aceptables para cláusulas contractuales. Incluye análisis para tipos comunes de contratos como acuerdos SaaS, servicios profesionales y licencias, con orientación específica sobre limitación de responsabilidad e indemnización. Anthropic busca que Claude funcione como «un experto de dominio para roles y equipos específicos», combinando habilidades, conectores y sub-agentes especializados.
Fuente: Artificial Lawyer
Android 16 recibe la actualización de seguridad de febrero 2026
Google ha publicado la actualización de seguridad de febrero 2026 para Android 16 QPR2, disponible para dispositivos Pixel desde el 7a hasta el Pixel 10 Pro Fold. Esta actualización es inusualmente escueta: no incluye correcciones de errores ni mejoras funcionales, algo que parece ser una primera vez para este tipo de releases.
El boletín de seguridad aborda únicamente una vulnerabilidad de severidad alta en el driver VPU (CVE-2026-0106). Google indica que la actualización más sustancial llegará con Android 16 QPR3 en marzo, lo que explica la naturaleza mínima de este parche de febrero. La descarga OTA supera los 20 MB e incluye múltiples versiones específicas para diferentes operadores.
Fuente: 9to5Google
¿Qué noticia te ha parecido más interesante? ¡Déjanos tu opinión en los comentarios!
Últimos lanzamientos de ReviApps
FileMason: Organizador inteligente de archivos para macOS que automatiza la clasificación de tus documentos mediante reglas visuales personalizables.
Quick New File: Extensión de Finder que permite crear más de 19 tipos diferentes de archivos con un clic derecho, con plantillas inteligentes para desarrolladores.
Descubre todas mis aplicaciones
Un saludo, y si aún no lo has hecho no olvides suscribirte a mi blog para no perderte los próximos posts :-),También puedes seguirme en Twitter en @revi_apps y no olvides que me ayudas mucho si compartes este post en las redes sociales.
