[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/n-able-n-central-cve-2026-86218-rmm":3,"prev-/blog/noticias/n-able-n-central-cve-2026-86218-rmm":299,"next-/blog/noticias/n-able-n-central-cve-2026-86218-rmm":302,"related-/blog/noticias/n-able-n-central-cve-2026-86218-rmm":305,"author-Diego Herrera":324},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":252,"cta":253,"date":259,"dateModified":259,"description":260,"draft":261,"extension":262,"faq":263,"featured":276,"howto":277,"image":278,"imageAlt":279,"intent":280,"keywords":281,"meta":286,"navigation":276,"path":287,"publishedTime":288,"readingTime":289,"seo":290,"seoTitle":291,"stem":292,"tags":293,"__hash__":298},"blog/blog/noticias/n-able-n-central-cve-2026-86218-rmm.md","Otro 10 sobre 10: la consola con la que tu proveedor de TI administra tus equipos","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":242},"minimark",[11,21,40,45,52,55,62,74,78,129,136,139,143,146,173,176,180,183,217,221,227,233],[12,13,14,15,20],"p",{},"Tres días después de ",[16,17,19],"a",{"href":18},"/blog/noticias/screenconnect-cve-2026-84869-soporte-remoto","la explotación de ScreenConnect",", le tocó a la otra mitad del mismo problema.",[12,22,23,27,28,31,32,35,36,39],{},[24,25,26],"strong",{},"CVE-2026-86218"," es una vulnerabilidad de ",[24,29,30],{},"puntuación 10.0 sobre 10"," en ",[24,33,34],{},"N-able N-central",", la plataforma de monitoreo y administración remota que usan muchos proveedores de servicios de TI para administrar los equipos de sus clientes. Permite ",[24,37,38],{},"ejecución remota de código sin autenticación previa",", y ya está siendo explotada.",[41,42,44],"h2",{"id":43},"por-qué-esto-te-toca-aunque-nunca-hayas-oído-el-nombre","Por qué esto te toca aunque nunca hayas oído el nombre",[12,46,47,48,51],{},"Casi ninguna empresa de 20 a 200 personas compra N-central. Lo compra ",[24,49,50],{},"su proveedor de soporte",".",[12,53,54],{},"Cuando contratas TI externo, lo normal es que instalen un agente en cada computadora y servidor. Ese agente le permite al proveedor aplicar parches, instalar software, ejecutar scripts, ver el inventario y entrar cuando hace falta. Es lo que hace viable el soporte remoto y, bien operado, mejora la seguridad de todos.",[12,56,57,58,61],{},"El problema es la ",[24,59,60],{},"forma del riesgo",":",[63,64,67],"callout",{"icon":65,"title":66},"i-lucide-network","Un servidor, muchas empresas",[12,68,69,70,73],{},"Una sola consola de N-central administra habitualmente ",[24,71,72],{},"miles de equipos repartidos entre decenas de redes de clientes distintos",". Cuando ese servidor se compromete, no se compromete un cliente: se comprometen todos los que administra, por definición y de golpe. Es la razón por la que las plataformas RMM llevan dos años siendo objetivo prioritario — el atacante no busca tu empresa, busca a quien tiene la llave de cien empresas.",[41,75,77],{"id":76},"los-datos-verificados","Los datos verificados",[79,80,81,90,101,108,117,122],"ul",{},[82,83,84,86,87,51],"li",{},[24,85,26],{},", CVSS ",[24,88,89],{},"10.0",[82,91,92,93,96,97,100],{},"Ejecución remota de código ",[24,94,95],{},"sin autenticación",". CISA la clasifica como ",[24,98,99],{},"inyección de código estático (CWE-96)",": el atacante inyecta instrucciones maliciosas en código ejecutable almacenado en el servidor.",[82,102,103,104,107],{},"Afecta a ",[24,105,106],{},"todas las instalaciones locales anteriores a la build 2026.3.1.14",", abarcando las ramas 2025.4, 2026.1, 2026.2 y 2026.3.",[82,109,110,113,114,51],{},[24,111,112],{},"N-able publicó el Hotfix 4"," para N-central 2026.3 los días ",[24,115,116],{},"5 y 6 de septiembre de 2026",[82,118,119],{},[24,120,121],{},"CISA la agregó a su catálogo de vulnerabilidades explotadas el 8 de septiembre.",[82,123,124,125,128],{},"Investigación independiente reporta ",[24,126,127],{},"al menos una instancia de cliente comprometida el 4 de septiembre",", dos días antes de que existiera el parche. El fabricante había indicado inicialmente que no tenía confirmación de explotación en entornos productivos.",[12,130,131,132,135],{},"Ese último punto es el que conviene retener: ",[24,133,134],{},"hubo una ventana en la que el ataque ya ocurría y el parche todavía no existía",". Ninguna diligencia del lado del cliente cubre eso. Lo único que reduce el daño en ese escenario es que los accesos estén acotados y la actividad quede registrada.",[137,138],"ad-banner",{},[41,140,142],{"id":141},"las-cuatro-preguntas-para-tu-proveedor","Las cuatro preguntas para tu proveedor",[12,144,145],{},"No hace falta ser técnico para hacerlas, y la calidad de la respuesta dice bastante:",[147,148,149,155,161,167],"ol",{},[82,150,151,154],{},[24,152,153],{},"¿Usas N-able N-central? ¿En qué versión?"," Si la respuesta es \"no, usamos otra cosa\", perfecto — pregunta cuál y si tuvo boletines este mes.",[82,156,157,160],{},[24,158,159],{},"¿La consola es local o alojada por el fabricante?"," La vulnerabilidad afecta a las instalaciones locales; saber cuál es tu caso cambia el riesgo.",[82,162,163,166],{},[24,164,165],{},"¿En qué fecha aplicaron el hotfix?"," Una fecha concreta es una buena señal. \"Ya está actualizado\" sin fecha, no.",[82,168,169,172],{},[24,170,171],{},"¿Qué revisión hicieron de la actividad previa al parche?"," Es la pregunta que separa a un proveedor que gestiona el riesgo de uno que solo aplica actualizaciones.",[12,174,175],{},"Pídelas por correo. No por desconfianza: porque un incidente en la cadena de proveedores se resuelve mucho mejor cuando existe un rastro escrito de quién sabía qué y cuándo.",[41,177,179],{"id":178},"lo-que-sí-depende-de-ti","Lo que sí depende de ti",[12,181,182],{},"La parte del proveedor no la controlas. Estas sí:",[79,184,185,191,201,207],{},[82,186,187,190],{},[24,188,189],{},"Saber qué agentes de administración remota corren en tus equipos."," Es una lista que casi nadie tiene y que se levanta en una mañana. Debe incluir herramientas de proveedores antiguos que quedaron instaladas y nunca se desinstalaron — ese es el hallazgo más común y el más peligroso.",[82,192,193,196,197,51],{},[24,194,195],{},"Exigir autenticación en dos pasos en la consola del proveedor",", no solo en tus sistemas. El método está en ",[16,198,200],{"href":199},"/blog/tutorial/activar-2fa-cuentas","cómo activar la verificación en dos pasos",[82,202,203,206],{},[24,204,205],{},"Segmentar la red."," Que un equipo comprometido no vea todo lo demás. Es lo que convierte un incidente en un problema acotado.",[82,208,209,212,213,51],{},[24,210,211],{},"Respaldos fuera del alcance de esa consola."," Si el RMM puede llegar a tus respaldos, tus respaldos heredan el riesgo del RMM. El criterio completo está en ",[16,214,216],{"href":215},"/blog/tutorial/respaldo-sobrevivir-ransomware","cómo respaldar para sobrevivir a un ransomware",[41,218,220],{"id":219},"el-patrón-de-2026","El patrón de 2026",[12,222,223,224,51],{},"Magento, ScreenConnect, Cisco ISE, Cisco Secure Email Gateway, ahora N-central. Cinco casos en un mes, y todos comparten forma: ",[24,225,226],{},"no atacan tu aplicación de negocio, atacan la infraestructura que administra tu aplicación de negocio",[12,228,229,230,51],{},"Es un cambio de foco que obliga a un cambio de inventario. La lista de \"qué software usamos\" ya no basta. Hace falta la otra: ",[24,231,232],{},"quién puede entrar a nuestros equipos, con qué herramienta y desde dónde",[234,235],"call-to-action",{"description":236,"eyebrow":237,"icon":238,"label":239,"title":240,"to":241},"Inventariamos agentes, accesos remotos y permisos de proveedores. Casi siempre aparece algo que ya nadie recordaba.","Cadena de proveedores","i-lucide-scan-search","Solicitar inventario de accesos","¿Cuántas herramientas pueden entrar a tus equipos ahora mismo?","/contacto",{"title":243,"searchDepth":244,"depth":245,"links":246},"",2,3,[247,248,249,250,251],{"id":43,"depth":244,"text":44},{"id":76,"depth":244,"text":77},{"id":141,"depth":244,"text":142},{"id":178,"depth":244,"text":179},{"id":219,"depth":244,"text":220},"noticias",{"title":254,"description":255,"label":256,"to":257,"icon":258},"¿Sabes quién puede entrar remotamente a tus equipos?","Levantamos el inventario de accesos remotos y agentes instalados en tu parque, y revisamos qué proveedor puede hacer qué.","Ver ciberseguridad gestionada","/servicios/ciberseguridad","i-lucide-monitor-cog","2026-09-23","CVE-2026-86218 permite ejecutar código sin autenticarse en N-central, la consola con la que muchos proveedores de TI administran los equipos de sus clientes.",false,"md",[264,267,270,273],{"question":265,"answer":266},"¿Qué es N-central y por qué me afecta si yo no lo compré?","Es una plataforma RMM —monitoreo y administración remota— que usan los proveedores de servicios de TI para administrar los equipos de sus clientes: aplicar parches, instalar software, ejecutar scripts y ver el estado de cada máquina. Si tu empresa contrata soporte externo, es probable que haya un agente de este tipo instalado en tus equipos aunque tú nunca hayas visto la consola. El servidor lo opera tu proveedor; los equipos administrados son los tuyos.",{"question":268,"answer":269},"¿Qué tan grave es el CVE-2026-86218?","CVSS 10.0, el máximo posible. Permite ejecución remota de código sin autenticación previa: CISA lo clasifica como inyección de código estático (CWE-96), es decir, el atacante inyecta instrucciones maliciosas en código ejecutable guardado en el servidor de N-central. Afecta a todas las instalaciones locales anteriores a la versión 2026.3.1.14, incluidas las ramas 2025.4, 2026.1, 2026.2 y 2026.3.",{"question":271,"answer":272},"¿Ya se está explotando?","Sí. CISA lo incorporó a su catálogo de vulnerabilidades explotadas el 8 de septiembre de 2026. N-able publicó el Hotfix 4 para N-central 2026.3 los días 5 y 6 de septiembre, llevando las instalaciones locales a la build 2026.3.1.14. Investigación independiente reporta al menos una instancia de cliente comprometida el 4 de septiembre, dos días antes del parche. El fabricante inicialmente indicó no tener confirmación de explotación en entornos productivos.",{"question":274,"answer":275},"¿Qué le pregunto a mi proveedor de TI?","Cuatro cosas, y por escrito: si usa N-central y en qué versión está; si la consola es local o alojada por el fabricante; en qué fecha aplicó el hotfix; y qué revisión hizo de la actividad previa al parche. Una respuesta clara y fechada es una buena señal. Una respuesta vaga o un 'no aplica' sin explicación es motivo suficiente para escalar la conversación.",true,null,"/images/blog/noticias/n-able-n-central-cve-2026-86218-rmm.jpg","Consola de administración remota con decenas de equipos de distintos clientes conectados a un mismo servidor","informational",[282,283,284,285],"cve-2026-86218","n-able n-central vulnerabilidad","rmm comprometido","seguridad proveedor de ti",{},"/blog/noticias/n-able-n-central-cve-2026-86218-rmm","2026-09-23T08:20:00-06:00",7,{"title":5,"description":260},"N-able N-central CVE-2026-86218: RCE crítico","blog/noticias/n-able-n-central-cve-2026-86218-rmm",[294,295,296,297],"ciberseguridad","vulnerabilidades","proveedores","soporte-ti","EsTnAGf6ozygwvOl8aj9xdpKpFDdAzlTPmkru4-vOE4",{"path":300,"title":301},"/blog/noticias/sat-catalogos-cfdi-40-septiembre-2026","El SAT movió los catálogos del CFDI y tu sistema puede no haberse enterado",{"path":303,"title":304},"/blog/noticias/chrome-153-septimo-zero-day-2026","Séptimo 0-day de Chrome en el año: actualizar el navegador ya es tarea de seguridad",[306,314,320],{"path":307,"title":308,"description":309,"date":310,"category":252,"image":311,"imageAlt":312,"readingTime":313},"/blog/noticias/ley-economia-digital-pagos-mexico","Ley de Economía Digital: qué propone y qué le cambiaría al pequeño comercio","La iniciativa de Ley de Economía Digital ya está en comisiones: crea la cuenta simplificada Nivel 2 Bis para pequeños comercios y suma la CURP digital.","2026-09-24","/images/blog/noticias/ley-economia-digital-pagos-mexico.jpg","Mostrador de un pequeño comercio mexicano cobrando con medios de pago electrónicos",6,{"path":315,"title":316,"description":317,"date":310,"category":252,"image":318,"imageAlt":319,"readingTime":289},"/blog/noticias/claude-opus-5-hackeo-etico-openai-72-horas","Tres investigadores usaron Claude Opus 5 para entrar a los sistemas de OpenAI en menos de 72 horas","Investigadores de Hacktron AI encadenaron un fallo de imágenes y otro de inicio de sesión único para llegar a repositorios internos de OpenAI. Fue con permiso.","/images/blog/noticias/claude-opus-5-hackeo-etico-openai-72-horas.jpg","Investigadores de seguridad analizando una cadena de ataque asistida por inteligencia artificial en pantallas de código",{"path":303,"title":304,"description":321,"date":310,"category":252,"image":322,"imageAlt":323,"readingTime":313},"Chrome 153 corrigió CVE-2026-87491, un 0-day en V8 explotado en la vida real, dentro de una actualización con 230 parches. Es el séptimo 0-day del año y el segundo en una semana.","/images/blog/noticias/chrome-153-septimo-zero-day-2026.jpg","Navegador web en un equipo de oficina mostrando una actualización de seguridad pendiente",{"id":325,"avatar":277,"bio":326,"entityType":327,"expertise":328,"extension":329,"meta":330,"name":6,"role":331,"slug":332,"social":277,"stem":333,"url":7,"__hash__":334},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]