La semana del 7 al 14 de septiembre de 2026 trajo el ciclo de versiones más intenso de OpenClaw hasta la fecha: cuatro versiones estables en ocho días. Pero la historia de fondo es que todo el ecosistema de agentes de IA avanzó al mismo tiempo. OpenAI expuso su harness de Codex como servicio gestionado. La primera vulnerabilidad específica de MCP aterrizó en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA. GitHub Copilot ya puede aprobar pull requests. Y MCP —el Model Context Protocol— consolidó su posición como la capa de conectividad por defecto, con 97 millones de descargas del SDK y tutela de la Linux Foundation.
Resumen ejecutivo para responsables de ingeniería: (1) OpenClaw v2026.9.1–9.4 se publicó a un ritmo vertiginoso: actualiza primero Node a 24.16+ y luego actualiza OpenClaw. (2) La API de OpenAI Agents ya está activa en beta pública: el harness de Codex como servicio con una sola llamada a la API y nueve socios de sandbox. (3) Primera vulnerabilidad de MCP en CISA KEV (CVE-2026-59822): audita ya tus endpoints MCP. (4) GitHub Copilot cruzó la línea de las sugerencias a las aprobaciones autónomas de PR con revisión de código basada en ensambles. (5) La seguridad de agentes pasó de lo teórico a la gobernanza: “Know-Your-Agent” de Visa/Mastercard/Ant, Agentic SOC de Zscaler y la certificación MCPA.
OpenClaw publica cuatro versiones en ocho días
La línea estable 2026.9 es extraordinaria no solo por su velocidad de features, sino por su enfoque en la fiabilidad. Cuatro versiones —v2026.9.1 a v2026.9.4— llegaron entre el 3 y el 11 de septiembre, cada una construida sobre la base 2.0 de finales de agosto (la actualización más grande del proyecto hasta la fecha: 933 contribuidores, más de 16.000 PRs).
v2026.9.2 (5 sep) — GPT-6 Astra y Task Workspaces
El soporte para los modelos GPT-6 Astra y Meta Muse Spark 1.3 llegó junto con Task Workspaces, un cambio fundamental de UX en el que dashboards, navegadores, terminales o vistas de archivos pueden centrarse en una tarea mientras la conversación se sitúa al lado. Los controles Swap, Focus y Restore gestionan la disposición de los paneles, y las entradas de widgets en vivo, los borradores de chat, el estado del terminal y el estado de Review persisten entre reorganizaciones.
Swarm ahora está activado por defecto: subagentes concurrentes con resultados estructurados y progreso en vivo. El acceso a sesiones entre agentes también está activo por defecto. La versión absorbió 1.245 PRs de 232 contribuidores.
v2026.9.3 (8 sep) — Actualizaciones más seguras y un cambio de ruptura en Node
La feature estrella es el ensayo de actualización aislado: los cambios del núcleo y de los plugins se ensayan en un estado candidato antes de activarse. Los registros de actualización abandonados se recuperan sin interrumpir un Gateway saludable.
Cambio de ruptura: Node 24 ahora requiere ≥24.16.0, o Node 26 ≥26.1.0 (se recomienda Node 26). Node 22, 25 y las versiones anteriores de 24.x/26.x ya no son compatibles. Actualiza Node antes que OpenClaw: no hacerlo provoca problemas de truncamiento de texto en SQLite.
La fiabilidad de LM Studio mejoró notablemente: el chat se enruta a través de la instancia preparada usando su presupuesto de contexto real (menos truncamientos silenciosos), y los modelos de embeddings expulsados se recargan automáticamente. Las sesiones en la nube respaldadas por repositorio te permiten apuntar OpenClaw a una URL de GitHub, construir la sesión en un worker en la nube arrendado y traer de vuelta un worktree gestionado solo cuando el trabajo merece la pena conservarlo. Escala: 1.844 PRs, 190 contribuidores.
v2026.9.4 (11 sep) — Plugins unificados y rollback automático
El espacio de trabajo unificado de Plugins consolida el descubrimiento, la instalación, la configuración y la gestión de permisos de los plugins integrados y de ClawHub en una única superficie de la interfaz de Control, sin necesidad de CLI. Las skills instaladas y de ClawHub son ahora buscables conjuntamente.
El rollback automático para actualizaciones fallidas restaura el paquete anterior, el shim de comandos, el servicio y la configuración previa a la actualización cuando las comprobaciones de esquema y configuración confirman que el rollback es seguro. Los fallos que conllevan migraciones siguen requiriendo un backup verificado previo a la actualización: una salvaguarda crítica.
Features adicionales: sesiones en la nube preparadas (las sesiones Linux elegibles pueden iniciarse desde proyectos locales de Git preparados o repos públicos de GitHub con snapshots reutilizables), soporte para GPT Image 2.5 (variantes Flare y Sunburst), modo de configuración de solo lectura (OPENCLAW_CONFIG_READONLY=1) y prompts interactivos en terminal con selección múltiple por teclado y entrada de texto libre. Escala: 293 contribuidores.
Tarea pendiente: Lee con atención las notas de la versión v2026.9.3. El mínimo de runtime de Node no es negociable. Planifica tu actualización de Node antes de tocar OpenClaw.
API de OpenAI Agents: el harness de Codex como servicio gestionado
El 10 de septiembre, OpenAI expuso el harness de Codex —la misma infraestructura que impulsa Codex y ChatGPT for Work— como servicio gestionado en la nube en beta pública. Esta es la noticia de plataforma más importante de la semana.
Cuatro primitivas
La API se construye sobre cuatro primitivas: Agent (modelo, instrucciones, herramientas, servidores MCP), Environment (sandbox o cómputo), Session (duradera, multiturno) y Events/Items (registro estructurado). Las opciones de sandbox incluyen el alojado por OpenAI, el autoalojado vía codex exec-server o nueve sandboxes de socios: Blaxel, Cloudflare, Daytona, DigitalOcean, E2B, Modal, Oracle, Runloop y Vercel.
Las capacidades integradas incluyen compactación automática de contexto, búsqueda de herramientas (cargar definiciones de herramientas bajo demanda), llamada a herramientas en paralelo de forma programática y subagentes multiagente con max_concurrent_subagents configurable. Los servidores MCP pueden conectarse por URL como herramientas del agente.
Precios y limitaciones
No hay tarifa adicional por la API: pagas las tarifas estándar de tokens del modelo, las tarifas de herramientas y las tarifas de contenedor. Un sandbox alojado cuesta entre 0,03 y 1,92 USD por sesión de 20 minutos según el nivel de memoria. La búsqueda web cuesta 10 USD por cada 1.000 consultas.
Limitaciones durante la beta: residencia de datos solo en EE. UU. y la Retención Cero de Datos (ZDR) no es compatible, ni siquiera con sandboxes autoalojados. Hay SDKs disponibles en TypeScript y Python.
Los primeros clientes reportan resultados concretos: Ciridae observó una reducción de latencia de 4×, y Hypha reportó una caída del 86% en respuestas fallidas.
Por qué importa: cualquier desarrollador puede ahora levantar un agente de grado producción con ejecución en sandbox, sesiones duraderas y conectividad MCP en una sola llamada a la API. Esto comprime drásticamente la decisión de construir frente a comprar en infraestructura de agentes. Si estás evaluando plataformas de agentes, la API de OpenAI Agents cambia el cálculo.
MCP: primera vulnerabilidad en CISA KEV y una seguridad que madura
El Model Context Protocol alcanzó varios hitos de madurez esta semana, incluida su primera aparición en una lista gubernamental de parcheo obligatorio.
CVE-2026-59822 — Proxy LiteLLM (CVSS 8.8)
CISA añadió el 2 de septiembre la primera vulnerabilidad específica de MCP a su catálogo de Vulnerabilidades Explotadas Conocidas. El fallo: autenticación incorrecta en el endpoint MCP Streamable HTTP del proxy LiteLLM de BerriAI permite a atacantes no autenticados establecer sesiones MCP totalmente autenticadas usando tokens bearer arbitrarios. Se explota activamente en el mundo real.
La directiva que lo acompaña, la BOD 26-04, reduce las ventanas de remediación a 3–7 días para las entradas graves. Es un hito: el primer fallo confirmado y explotado activamente en infraestructura de agentes de IA en producción dentro de una lista gubernamental de parcheo obligatorio.
Vulnerabilidades de los servidores MCP de base de datos de AWS
Dos CVE adicionales de los servidores MCP autoalojados de AWS Labs:
- CVE-2026-87911 (servidor MCP de PostgreSQL, anterior a 1.1.7): ejecución de comandos del sistema operativo vía
COPY ... TO PROGRAMconPG_WIRE_PROTOCOLy privilegios de superusuario en modo solo lectura. - CVE-2026-85788 (servidor MCP de MySQL, ≤1.0.21): los comentarios en línea de SQL eluden el filtrado de solo lectura. Corregido en 1.0.23.
Ambas subrayan que la aplicación de solo lectura basada en coincidencia de cadenas es insuficiente como última línea de defensa para el acceso de la IA a bases de datos.
MCP 2.1 y OpenMCP 2.0
El consorcio MCP publicó la especificación 2.1 con streaming bidireccional: los servidores pueden enviar actualizaciones de contexto a los clientes sin sondeo, reduciendo la latencia hasta un 80% en escenarios agente a agente. Anthropic, Microsoft y Google se comprometieron a implementarla para el cuarto trimestre de 2026. OpenMCP 2.0 fue ratificado con integración estandarizada de almacenes vectoriales y portabilidad de contexto entre proveedores.
Certificación MCPA y adopción empresarial
La Agentic AI Foundation lanzó el Model Context Protocol Associate (MCPA), la primera certificación de MCP neutral respecto a proveedores, alineada con la versión 2026-07-28 de la especificación MCP. Entretanto, cinco proveedores empresariales (Broadcom, Citrix, CrowdStrike, ServiceNow y Genesys) lanzaron de forma independiente stacks de infraestructura de agentes de tres capas casi idénticos en una ventana de dos semanas. Las descargas del SDK de MCP han alcanzado los 97 millones.
Tarea pendiente: audita cada endpoint MCP de tu stack. Parchea LiteLLM de inmediato si lo tienes desplegado. Revisa la aplicación de solo lectura en los servidores MCP de bases de datos: la coincidencia de cadenas no basta. Considera la certificación MCPA para las credenciales de tu equipo.
GitHub Copilot: de las sugerencias a las aprobaciones autónomas
GitHub Copilot cruzó esta semana varios umbrales que, en conjunto, lo transforman de asistente de programación en plataforma de codificación autónoma.
La revisión de código ya puede aprobar PRs
La revisión de código de Copilot ahora puede aprobar pull requests —desactivado por defecto, configurable a nivel de empresa, organización y repositorio. Los administradores pueden restringir qué rutas de archivos aprueba Copilot. Las aprobaciones se descartan ante nuevos commits. Copilot también resuelve ahora sus propios comentarios cuando un push posterior atiende el feedback, y genera mensajes de commit inteligentes al aplicar sugerencias.
El nivel de esfuerzo “Lite” ahora utiliza un ensamble de agentes en lugar de uno solo: un 47% más de comentarios de severidad alta atendidos, un 31% más de severidad media y un 11% más de severidad baja, con un coste aproximadamente un 8% menor. El agente de revisión ahora usa herramientas de shell completas del SDK de Copilot (builds, tests, scripts específicos, APIs) tras el cortafuegos del agente.
Otros hitos de Copilot
- Integración con Jira en la app de Copilot: lleva los issues a un lienzo compartido y arrastra el contexto a lo largo de la investigación, la implementación y la preparación del PR.
- Project HydraFusion (experimental): enrutamiento semántico adaptativo entre modelos locales, en la nube y compuestos en Copilot CLI. Reporta una ganancia de calidad de 4,9 puntos porcentuales en TerminalBench 2.1 con un coste estimado un 67% menor que Claude Opus 5.
- Automatizaciones de agentes programadas en VS Code (vista previa pública): cada hora, diarias, semanales o bajo demanda.
- Modo de voz (experimental): habla con Copilot, interrúmpelo o reoríentalo en plena tarea.
- Sandbox gestionado por la empresa en Copilot for JetBrains: acceso a sistema de archivos y red, ajustes de proxy y controles de acceso al Keychain de macOS.
- GPT-6 Astra disponible de forma general en Copilot (4 sep).
- Registros de Copilot Business/Enterprise reabiertos (3 sep): desde el 1 de octubre, cada asiento asignado se factura por adelantado.
La progresión de sugerencia → remediación → aprobación señala un cambio fundamental. Los responsables de ingeniería deberían evaluar qué repositorios son adecuados para la aprobación de PR por parte de Copilot y configurar las restricciones de rutas en consecuencia.
Seguridad y confianza de agentes: de lo teórico a la gobernanza
La seguridad de agentes pasó esta semana de preocupación académica a gobernanza activa en múltiples frentes.
Visa, Mastercard y Ant International lanzaron el 10 de septiembre una iniciativa conjunta para desarrollar estándares comunes de identificación y verificación de agentes de IA que realizan compras en nombre de los usuarios. El marco de interoperabilidad “Know-Your-Agent” se apoya en el Trusted Agent Protocol de Visa, el Verifiable Intent de Mastercard y el Agentic Mobile Protocol de Ant.
Zscaler anunció el 13 de septiembre un Agentic SOC, adaptando su Zero Trust Exchange para monitorizar y controlar agentes de IA: inspección basada en proxy de interacciones multiturno, prevención de fuga de datos y detección de amenazas con agentes especializados para detectar, investigar y responder.
Protectt.ai lanzó una solución de seguridad para MCP orientada al sector BFSI: un escáner de MCP, una suite de pruebas de seguridad y un proxy en línea.
Cloud Security Alliance publicó una nota de investigación sobre una campaña de mayo de 2026 en la que más de 2.000 paquetes de RubyGems fueron inundados por los propios agentes de prueba de OpenAI, no por un actor de amenaza humano, sino como un crudo recordatorio de que la actividad automatizada de agentes puede generar incidentes de seguridad a escala.
Panorama de frameworks: qué está en auge y qué se apaga
El panorama de frameworks de agentes continúa consolidándose:
- AutoGen entró en modo de mantenimiento: Microsoft Agent Framework es su reemplazo.
- OpenHands alcanzó la 1.0: sandboxing Docker listo para producción, políticas de seguridad, sistema de plugins y ~68% de finalización en SWE-bench Verified.
browser-usesuperó los 113.000 estrellas en GitHub con integración MCP.- TradingAgents pasó las 104.000 estrellas; la v0.4.2 añade soporte para el modelo Kimi.
- Salesforce Agentforce lanzó siete agentes con nombre listos para el trabajo, con orquestación multiagente ya disponible de forma general.
- Modelos Smaug de Abacus.AI: familia de pesos abiertos ajustada para cargas de trabajo agénticas, con ganancias de rendimiento del 15–20% en bucles prolongados sin coste de inferencia adicional.
Conclusiones clave
Actualiza Node antes que OpenClaw. El mínimo de la v2026.9.3 es Node 24.16+ o Node 26.1+. Hazlo primero para evitar problemas de truncamiento de SQLite.
Evalúa la API de OpenAI Agents. Si estás construyendo infraestructura de agentes, el harness de Codex como servicio gestionado, con nueve socios de sandbox y sin tarifa adicional de API, cambia el cálculo de construir frente a comprar. Las limitaciones de la beta (solo EE. UU., sin ZDR) son temporales.
Parchea tus endpoints MCP. La CVE-2026-59822 se explota activamente y está en CISA KEV. Audita los proxies LiteLLM y los servidores MCP de bases de datos de AWS. La aplicación de solo lectura por coincidencia de cadenas no es un límite de seguridad.
Configura barreras de seguridad para la aprobación de PR por Copilot. Copilot ya puede aprobar PRs. Decide qué repos son adecuados, establece restricciones de rutas y comunica la política a tu equipo.
La seguridad de agentes es ahora una disciplina de gobernanza. Marcos “Know-Your-Agent”, Agentic SOC, certificación MCPA: las herramientas existen. Asigna responsabilidades antes de la próxima CVE.
Sigue la actualidad en https://x.com/kkaminsk para comentarios diarios sobre agentes de IA y herramientas para desarrolladores. La serie OpenClaw Weekly se publica cada lunes.