{"id":23951,"date":"2026-09-18T09:00:00","date_gmt":"2026-09-18T09:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/?p=23951"},"modified":"2026-09-24T10:22:10","modified_gmt":"2026-09-24T10:22:10","slug":"n-central-sigue-siendo-vulnerable-y-susceptible-a-ser-controlado-a-distancia","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/09\/18\/n-central-sigue-siendo-vulnerable-y-susceptible-a-ser-controlado-a-distancia\/","title":{"rendered":"N-central: servidor controlable a distancia sin parche"},"content":{"rendered":"<p class=\"evm-ai-translation-notice\" style=\"font-style:italic;color:#868e96;margin:0 0 24px;\">Este art\u00edculo es una traducci\u00f3n autom\u00e1tica mediante inteligencia artificial del original alem\u00e1n. La versi\u00f3n alemana es la de referencia.<\/p>\n<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">5 min de lectura<\/p>\n<p><strong>Desde el 8 de septiembre de 2026, la CISA estadounidense incluye entre las vulnerabilidades explotadas un fallo de N-able N-central que permite ejecutar c\u00f3digo sin iniciar sesi\u00f3n. N-able ha observado algunos ataques exitosos contra clientes. El parche es la Build 2026.3.1.14. Los servidores sin parchear pueden ser tomados sin autenticaci\u00f3n.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"color:#69d8ed;text-transform:uppercase;letter-spacing:0.08em;font-size:0.82em;font-weight:700;margin:0 0 16px;\">Lo esencial en breve<\/p>\n<ul style=\"margin:0;padding-left:20px;line-height:1.7;\">\n<li style=\"margin-bottom:10px;\"><strong style=\"color:#69d8ed;\">CISA incluye el CVE-2026-86218 en su cat\u00e1logo de vulnerabilidades explotadas el 8 de septiembre de 2026.<\/strong> El plazo para las instituciones federales estadounidenses finaliz\u00f3 el 11 de septiembre de 2026. Esto no implica una obligaci\u00f3n legal para operadores fuera de la administraci\u00f3n estadounidense.<\/li>\n<li style=\"margin-bottom:10px;\"><strong style=\"color:#69d8ed;\">N-able clasifica la gravedad seg\u00fan CVSS 4.0 como 10,0.<\/strong> Cualquier versi\u00f3n anterior a la 2026.3.1.14 permite la ejecuci\u00f3n de c\u00f3digo en el servidor N-central sin necesidad de autenticaci\u00f3n.<\/li>\n<li style=\"margin-bottom:10px;\"><strong style=\"color:#69d8ed;\">N-able comunic\u00f3 el 6 de septiembre de 2026 que no hab\u00eda confirmado explotaciones en entornos productivos.<\/strong> El 9 de septiembre, a las 13:49 UTC, el fabricante a\u00f1adi\u00f3 que se hab\u00edan registrado casos exitosos de explotaci\u00f3n contra clientes de N-central.<\/li>\n<li style=\"margin-bottom:0;\"><strong style=\"color:#69d8ed;\">Quienes alojan N-central por su cuenta deben aplicar el Hotfix 4 de la versi\u00f3n 2026.3 en el servidor.<\/strong> Para N-central on Demand, la versi\u00f3n corregida la proporciona directamente el fabricante. No es necesario actualizar el agente para esta CVE.<\/li>\n<\/ul>\n<\/div>\n<p style=\"border-top:1px solid rgba(230,227,218,0.14);border-bottom:1px solid rgba(230,227,218,0.14);padding:14px 0;margin:28px 0;font-size:0.92em;color:#b8c5ce;\"><strong style=\"color:#69d8ed;\">Relacionado:<\/strong> Atacantes leen archivos de GitLab sin autenticaci\u00f3n &nbsp;\u00b7&nbsp; CISA establece plazo: instituciones estadounidenses deben parchar MikroTik<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">CISA incluye la vulnerabilidad de N-central desde el 8 de septiembre<\/h2>\n<p>La Cybersecurity and Infrastructure Security Agency (CISA) incorpor\u00f3 el <strong>CVE-2026-86218<\/strong> en su cat\u00e1logo de vulnerabilidades explotadas conocidas el 8 de septiembre de 2026. Este registro, bajo el nombre <em>Known Exploited Vulnerabilities<\/em>, documenta fallos para los que la agencia estadounidense confirma explotaci\u00f3n activa. Para las instituciones federales de EE.UU., esto implica una obligaci\u00f3n de correcci\u00f3n basada en la <em>Binding Operational Directive 26-04<\/em>, una directiva operativa de la agencia. El plazo para esta CVE venci\u00f3 el 11 de septiembre de 2026. Para operadores fuera de la administraci\u00f3n estadounidense, la inclusi\u00f3n funciona como se\u00f1al t\u00e9cnica con fecha l\u00edmite, aunque no existe equivalente legal en Alemania.<\/p>\n<div style=\"background:#0a2e3d;color:#fff;padding:24px 28px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0;line-height:1.6;color:#fff;\"><strong>\u00bfQu\u00e9 es N-able N-central?<\/strong> N-central es un software de <em>Remote Monitoring and Management<\/em> (RMM). Proveedores de servicios TI y departamentos internos de inform\u00e1tica gestionan desde un servidor centralizado servidores, PCs y dispositivos de red de sus clientes. La vulnerabilidad ahora corregida reside en este servidor central, no en los agentes de los equipos finales.<\/p>\n<\/div>\n<p>N-able asigna la identificaci\u00f3n como <em>CVE Numbering Authority<\/em> y clasifica la gravedad seg\u00fan el <em>Common Vulnerability Scoring System<\/em> (CVSS) en su versi\u00f3n 4.0 con un valor m\u00e1ximo de 10,0. Esta escala mide la severidad de la vulnerabilidad. La firma de ciberseguridad Arctic Wolf la clasifica como inyecci\u00f3n de c\u00f3digo est\u00e1tico (CWE-96), una clase de debilidad en la que datos controlables llegan al servidor y se ejecutan como c\u00f3digo. Hasta la fecha, la <em>National Vulnerability Database<\/em> no ha publicado una valoraci\u00f3n propia seg\u00fan CVSS 3.1.<\/p>\n<div style=\"background:#0a2e3d;color:#fff;padding:28px 32px;margin:36px 0;border-radius:8px;\">\n<div style=\"font-size:2.4em;font-weight:800;line-height:1.1;color:#69d8ed;\">10,0 seg\u00fan CVSS 4.0<\/div>\n<div style=\"margin-top:10px;font-size:1.02em;line-height:1.55;color:rgba(255,255,255,0.92);\">N-able asigna el valor m\u00e1ximo. El plazo de CISA para instituciones federales estadounidenses finaliz\u00f3 el 11 de septiembre de 2026.<\/div>\n<div style=\"margin-top:12px;font-size:0.8em;color:rgba(255,255,255,0.6);\">CVE.org sobre el valor CVSS 4.0, fecha 6 de septiembre de 2026<\/div>\n<\/div>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">El servidor de administraci\u00f3n puede ser comprometido sin necesidad de inicio de sesi\u00f3n<\/h2>\n<p>El aviso del fabricante clasifica la vulnerabilidad como <em>Pre-Authentication Remote Code Execution<\/em>. Un atacante logra ejecutar c\u00f3digo en el servidor N-central antes de presentar credenciales. Este servidor act\u00faa como el centro de control de un entorno de asistencia remota: desde all\u00ed se inician servicios y scripts en los dispositivos gestionados. Los accesos a estos dispositivos tambi\u00e9n pasan por el mismo servidor. Quien tome el control de este servidor accede a los dispositivos conectados. Seg\u00fan las indicaciones del fabricante, para CVE-2026-86218 no existe un vector de ataque independiente a trav\u00e9s de los agentes en los dispositivos finales.<\/p>\n<p>Est\u00e1n afectadas todas las versiones anteriores a 2026.3.1.14. N-able considera este <em>build<\/em> como la primera versi\u00f3n corregida.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">N-able observa un n\u00famero reducido de casos entre sus clientes<\/h2>\n<p>El 6 de septiembre de 2026, N-able public\u00f3 en su p\u00e1gina de estado que no hab\u00eda confirmado explotaci\u00f3n en entornos productivos. El mismo comunicado se\u00f1alaba los servidores sin parchear como riesgo. El 9 de septiembre de 2026, a las 13:49 UTC, la empresa actualiz\u00f3 su blog corporativo para ampliar la informaci\u00f3n. En el momento del <em>hotfix<\/em>, un investigador independiente hab\u00eda explotado con \u00e9xito la vulnerabilidad en su propio entorno de producci\u00f3n; en ese instante, N-able no registraba casos confirmados entre sus clientes de N-central. Desde entonces, el fabricante ha observado un n\u00famero limitado de explotaciones exitosas contra clientes de N-central, aunque no especifica cifras exactas. La investigaci\u00f3n sigue en curso y los clientes afectados reciben atenci\u00f3n directa.<\/p>\n<p>SecurityWeek inform\u00f3 el 8 de septiembre de 2026 sobre la vulnerabilidad como <em>Zero-Day<\/em>, es decir, una brecha para la que ya exist\u00eda un m\u00e9todo de explotaci\u00f3n antes de la publicaci\u00f3n del parche. Seg\u00fan el informe, N-able recomend\u00f3 revisar la creaci\u00f3n de cuentas de usuario nuevas en el servidor. La misma cobertura mencionaba escaneos procedentes de la red 23.234.64.0\/18 como actividad observada. El blog corporativo del 9 de septiembre repite estos puntos de verificaci\u00f3n, incluyendo cuentas con direcciones terminadas en .invalid. N-central genera cuentas internas con esta terminaci\u00f3n; una nueva cuenta de este tipo podr\u00eda indicar una creaci\u00f3n no autorizada. La actualizaci\u00f3n a la build corregida cierra la vulnerabilidad. Para determinar si un servidor concreto fue explotado en los d\u00edas previos, solo una auditor\u00eda forense de la instalaci\u00f3n correspondiente podr\u00eda confirmarlo.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">El entorno autohospedado requiere Hotfix 4; el fabricante gestiona N-central on Demand<\/h2>\n<p>N-able ha aplicado el parche a su variante de alojamiento N-central <em>on Demand<\/em> sin necesidad de acci\u00f3n por parte del cliente. Quienes autohospedan N-central deben instalar el Hotfix 4 (2026.3) en su propio servidor. Los usuarios que adquieren N-central a trav\u00e9s de un proveedor de servicios dependen del servidor de ese proveedor, por lo que el cliente final del mantenimiento remoto no tiene que realizar actualizaciones propias. Seg\u00fan el aviso, no es necesario actualizar los agentes en los dispositivos gestionados, ya que el parche act\u00faa \u00fanicamente en el servidor.<\/p>\n<p>N-able ofrece el Hotfix 4 (2026.3) como build 2026.3.1.14, que corrige la vulnerabilidad CVE-2026-86218 en el servidor. El Hotfix 3 (build 2026.3.1.13) no cubre esta CVE, aunque s\u00ed solucionaba las vulnerabilidades hermanas CVE-2026-86206 y CVE-2026-86207 de la misma l\u00ednea de productos. Quienes solo hayan aplicado el Hotfix 3 operan con un servidor en el que persiste la vulnerabilidad ahora registrada oficialmente.<\/p>\n<div style=\"background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;padding:22px 20px;margin:32px 0;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);\">\n<p style=\"font-size:11px;color:#69d8ed;letter-spacing:0.15em;text-transform:uppercase;margin:0 0 12px;\">Versiones de servidor afectadas<\/p>\n<div style=\"overflow-x:auto;-webkit-overflow-scrolling:touch;margin:0 0 32px 0;color:#e6e3da;\">\n<table style=\"width:100%;min-width:560px;border-collapse:collapse;font-size:14px;\">\n<thead>\n<tr>\n<th style=\"text-align:left;padding:6px 8px 8px 0;font-size:11px;letter-spacing:0.8px;text-transform:uppercase;color:#a29e91;font-weight:600;border-bottom:1px solid rgba(105,216,237,0.22);background:#23261f;\">Versi\u00f3n inicial<\/th>\n<th style=\"text-align:left;padding:6px 0 8px 0;font-size:11px;letter-spacing:0.8px;text-transform:uppercase;color:#a29e91;font-weight:600;border-bottom:1px solid rgba(105,216,237,0.22);background:#23261f;\">Ruta a Hotfix 4 (2026.3.1.14)<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"padding:8px 8px 8px 0;border-bottom:1px solid rgba(105,216,237,0.22);color:#e6e3da;\">2025.4, 2026.1, 2026.2, 2026.3<\/td>\n<td style=\"padding:8px 0;border-bottom:1px solid rgba(105,216,237,0.22);color:#69d8ed;font-weight:600;\">Hotfix 4 sin pasos intermedios<\/td>\n<\/tr>\n<tr>\n<td style=\"padding:8px 8px 8px 0;border-bottom:1px solid rgba(105,216,237,0.22);color:#e6e3da;\">2026.3.1 Hotfix 1 o 2<\/td>\n<td style=\"padding:8px 0;border-bottom:1px solid rgba(105,216,237,0.22);color:#69d8ed;font-weight:600;\">Hotfix 4 sin pasos intermedios<\/td>\n<\/tr>\n<tr>\n<td style=\"padding:8px 8px 8px 0;border-bottom:1px solid rgba(105,216,237,0.22);color:#e6e3da;\">2026.3.1 Hotfix 3 (2026.3.1.13)<\/td>\n<td style=\"padding:8px 0;border-bottom:1px solid rgba(105,216,237,0.22);color:#a29e91;\">Aplicar Hotfix 4 posteriormente<\/td>\n<\/tr>\n<tr>\n<td style=\"padding:8px 8px 0 0;color:#e6e3da;\">Anterior a 2025.4<\/td>\n<td style=\"padding:8px 0 0 0;color:#a29e91;\">Primero actualizar a una versi\u00f3n igual o superior a 2025.4, luego aplicar Hotfix 4<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p style=\"margin:14px 0 0;font-size:0.88em;line-height:1.55;color:rgba(230,227,218,0.75);\">Fuente: P\u00e1gina de estado de N-able sobre el Hotfix 4 de N-central, fecha 6 de septiembre de 2026.<\/p>\n<\/div>\n<\/div>\n<p>Esta tabla se aplica a servidores autohospedados. Los usuarios de N-central <em>on Demand<\/em> no deben instalar parches manualmente; el fabricante garantiza que la versi\u00f3n corregida est\u00e9 disponible.<\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfDeben los clientes de N-central on Demand instalar el Hotfix por s\u00ed mismos?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">N-able ha aplicado el parche a N-central on Demand. No se requiere acci\u00f3n por parte del cliente en esta variante de alojamiento. El fabricante proporciona la versi\u00f3n corregida del servidor.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfDeben actualizarse los agentes en los dispositivos finales?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Para CVE-2026-86218, N-able proporciona un Hotfix en el servidor. No es obligatoria una actualizaci\u00f3n de los agentes. El servidor N-central es el plano de control.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfHan sido comprometidos de forma demostrable clientes de N-central?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Tras aplicar el Hotfix, N-able detect\u00f3 un reducido n\u00famero de explotaciones exitosas contra clientes de N-central. El fabricante no especifica cifras exactas. CISA clasifica esta vulnerabilidad como explotada.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfCubre el Hotfix 3 la brecha ahora listada?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">El Hotfix 3 con Build 2026.3.1.13 corrige CVE-2026-86206 y CVE-2026-86207. CVE-2026-86218 solo se soluciona con el Hotfix 4 y Build 2026.3.1.14.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfAplica la fecha l\u00edmite de CISA (11 de septiembre) a operadores alemanes?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">El plazo vincula a las agencias federales estadounidenses mediante la directiva BOD 26-04. Para operadores fuera de la administraci\u00f3n de EE.UU., la entrada sigue siendo una se\u00f1al t\u00e9cnica.<\/p>\n<\/details>\n<p><!--ST-LOWER-CARDS lang=es--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Selecci\u00f3n editorial<\/h3>\n<p><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/09\/cisa-listet-gitlab-dateien-ohne-login-cover-hero-3-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendaci\u00f3n<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Ataques acceden a archivos de GitLab sin iniciar sesi\u00f3n<\/span><\/span><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/09\/cisa-listet-mikrotik-nach-ssh-uebernahmen-cover-hero-1-250x141.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendaci\u00f3n<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">CISA establece plazo: agencias estadounidenses deben parchear MikroTik tras tomas SSH<\/span><\/span><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/09\/cisco-bestaetigt-fmc-root-ohne-anmeldung-cover-hero-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendaci\u00f3n<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Cisco confirma acceso root en FMC sin autenticaci\u00f3n<\/span><\/span><!--\/ST-LOWER-CARDS--><\/p>\n<p><!--ST-LOWER-CARDS--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">M\u00e1s de la red MBF Media<\/h3>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/2026\/09\/12\/kubernetes-1-37-haelt-gpu-jobs-nativ-zusammen\/\" style=\"display:flex;align-items:center;margin-bottom:10px;padding:12px 14px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#0bb7fd;margin-bottom:5px;\">cloudmagazin<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Kubernetes solo asigna trabajos GPU cuando todos los pods encajan<\/span><\/span><\/a><br \/>\n<a href=\"https:\/\/mybusinessfuture.com\/bitkom-logistik-kauft-ki-schult-aber-nur-acht-prozent\/\" style=\"display:flex;align-items:center;margin-bottom:10px;padding:12px 14px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#202528;margin-bottom:5px;\">MyBusinessFuture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Escasez de talento: la log\u00edstica apuesta por IA en lugar de formaci\u00f3n<\/span><\/span><\/a><br \/>\n<a href=\"https:\/\/www.digital-chiefs.de\/oracle-bindet-ki-kapazitaet-ueber-vorauszahlung\/\" style=\"display:flex;align-items:center;padding:12px 14px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#d65663;margin-bottom:5px;\">digital-chiefs<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Oracle exige a sus clientes financiar por adelantado la expansi\u00f3n de IA<\/span><\/span><\/a><br \/>\n<!--\/ST-LOWER-CARDS--><\/p>\n<p style=\"text-align:right;color:#868e96;font-size:0.75em;margin-top:40px;\"><em>Fuente de la imagen: generada por IA (septiembre de 2026)<\/em><\/p>\n<p class=\"evm-ai-translation-notice-end\" style=\"text-align:right;color:#868e96;font-size:0.75em;margin-top:8px;\"><em>Traducido del original alem\u00e1n con ayuda de inteligencia artificial. La versi\u00f3n alemana es la de referencia.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"CISA incluy\u00f3 la CVE-2026-86218 en su cat\u00e1logo el 8 de septiembre. Las agencias federales ten\u00edan hasta el 11. Los servidores propios necesitan la 2026.3.1.14.","protected":false},"author":10,"featured_media":23865,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"Acceso directo","_yoast_wpseo_title":"N-central: servidor controlable a distancia sin parche","_yoast_wpseo_metadesc":"CISA-KEV figura desde el 8 de septiembre. Plazo para agencias estadounidenses: 11 de septiembre. Servidores autohospedados: versi\u00f3n 2026.3.1.14.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/09\/n-central-server-bleibt-ohne-anmeldung-uebernehmbar-cover-hero-4.jpg","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/09\/n-central-server-bleibt-ohne-anmeldung-uebernehmbar-cover-hero-4.jpg","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[254],"tags":[],"class_list":["post-23951","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-praxis-umsetzung"],"evm_reading_time_minutes":9,"wpml_language":"es","wpml_translation_of":23778,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/23951","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=23951"}],"version-history":[{"count":5,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/23951\/revisions"}],"predecessor-version":[{"id":23990,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/23951\/revisions\/23990"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/23865"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=23951"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=23951"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=23951"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}