Ideas y novedadesIdeas & updates
Contenido sobre tecnología empresarial, productos y buenas prácticas.Content about enterprise technology, products and best practices.
Qué frena realmente la adopción de IA en servicios financieros: datos, explicabilidad y gobernanza, no la tecnologíaWhat Is Really Holding Back AI Adoption in Financial Services: Data, Explainability and Governance, Not the Technology
Un informe con líderes de RegTech publicado el 14 de septiembre concluye que las barreras a la adopción de IA en banca son más organizativas que técnicas: calidad de datos, fuga a terceros, desempeño del modelo y ausencia de rastro de auditoría.A RegTech leaders report published on September 14 concludes that barriers to AI adoption in banking are more organizational than technical: data quality, third-party leakage, model performance and the absence of an audit trail.
El monitoreo de medios adversos deja de ser un chequeo secundario: reforma regulatoria y fraude con IA lo vuelven control de primera líneaAdverse Media Screening Stops Being a Secondary Check: Regulatory Reform and AI Fraud Make It a Frontline Control
Identidades sintéticas, suplantación con deepfakes y una ola de reforma regulatoria están obligando a las entidades reguladas a tratar el monitoreo de medios adversos como control de primera línea, no como una casilla que se marca al final del onboarding.Synthetic identities, deepfake impersonation and a wave of regulatory reform are forcing regulated firms to treat adverse media screening as a frontline control, not a box ticked at the end of onboarding.
Anthropic, OpenAI y Google negocian un organismo privado de estándares de IA: qué significa para las empresas que ya la usanAnthropic, OpenAI and Google Discuss a Private AI Standards Body: What It Means for Companies Already Using AI
Los tres mayores laboratorios de IA llevan desde julio reuniéndose para crear un organismo voluntario de estándares tras estancarse las conversaciones con el gobierno de EE. UU. Para las empresas que despliegan IA, el resultado definirá qué se considera una implementación defendible.The three largest AI labs have been meeting since July to create a voluntary standards body after talks with the U.S. administration stalled. For companies deploying AI, the outcome will define what counts as a defensible implementation.
GitLab CVE-2026-85706: falla CVSS 10 explotada activamente y CISA fija el 14 de septiembre como fecha límiteGitLab CVE-2026-85706: CVSS 10 Flaw Under Active Exploitation, CISA Sets September 14 Deadline
Una falla de path traversal con puntuación CVSS 10.0 en la API de commits de GitLab permite a un atacante no autenticado leer archivos arbitrarios del servidor. CISA la agregó a su catálogo KEV el 11 de septiembre con fecha límite de remediación del 14 de septiembre.A CVSS 10.0 path traversal flaw in GitLab’s repository commits API lets an unauthenticated attacker read arbitrary files from the server. CISA added it to the KEV catalog on September 11 with a September 14 remediation deadline.
Faltan 18 días para el primer corte: la Superintendencia de Bancos ya exige saber qué porcentaje de cada mipyme cliente pertenece a mujeresEighteen Days to the First Cutoff: Dominican Banking Regulator Now Requires Knowing What Share of Each MSME Client Is Woman-Owned
La Circular CSB-REG-2026000008 obliga a todas las entidades financieras dominicanas a reportar trimestralmente la composición accionaria por sexo de sus clientes mipyme y el resultado de cada solicitud de crédito, incluida la razón del rechazo. El primer corte es el 30 de septiembre de 2026.Circular CSB-REG-2026000008 requires every Dominican financial institution to report quarterly the gender composition of ownership among its MSME clients and the outcome of every credit application, including the reason for rejection. The first cutoff is September 30, 2026.
Clonar un repositorio ya es ejecutar código ajeno: un archivo de configuración de Git rompe el aislamiento de Claude Code, Codex, Cursor y compañíaCloning a Repo Now Means Running Someone Else’s Code: One Git Config File Breaks the Sandbox in Claude Code, Codex, Cursor and Friends
Investigadores demostraron que un archivo .git/config malicioso convierte a los agentes de codificación con IA en ejecutores de comandos del atacante, antes de que el usuario acepte confiar en el espacio de trabajo. No es un fallo de un producto: es un supuesto de confianza compartido por todo el sector.Researchers showed that a malicious .git/config file turns AI coding agents into executors of the attacker’s commands — before the user ever accepts the workspace-trust prompt. This isn’t one product’s bug: it’s a trust assumption shared across the industry.
Salesforce le pone nombre y oficio a sus agentes de IA: siete perfiles y un runtime que persigue metas durante semanas, no durante un chatSalesforce Gives Its AI Agents Names and Job Titles: Seven Roles and a Runtime That Pursues Goals for Weeks, Not for a Chat
El 11 de septiembre Salesforce presentó siete agentes “listos para el puesto”, un runtime de horizonte largo y un marco de gobernanza de seis pilares. El cambio de fondo no es cuántos agentes hay, sino que dejaron de definirse por la conversación y pasaron a definirse por el trabajo que completan.On September 11 Salesforce introduced seven “job-ready” agents, a long-horizon runtime and a six-pillar governance framework. The real shift isn’t how many agents there are — it’s that they stopped being defined by the conversation and started being defined by the work they complete.
440 servidores en 48 países: el atacante no escribió el exploit, lo orquestó con cientos de agentes de IA440 Servers Across 48 Countries: The Attacker Didn’t Write the Exploit, They Orchestrated It With Hundreds of AI Agents
Un actor de habla rusa combinó Codex de OpenAI con un modelo de DeepSeek para automatizar una campaña contra PaperCut NG/MF: de un espacio de trabajo vacío a ejecutar código en un objetivo real en menos de cuatro horas, 11 organizaciones comprometidas en 26 segundos y 395 víctimas en total. La ventana entre el parche y el ataque dejó de medirse en semanas.A Russian-speaking actor combined OpenAI’s Codex with a DeepSeek model to automate a campaign against PaperCut NG/MF: from an empty workspace to code execution on a live target in under four hours, 11 organizations compromised in 26 seconds, and 395 victims in total. The window between patch and attack is no longer measured in weeks.
CVSS 10.0 en la herramienta que administra las redes de otros: N-central acumula su cuarto parche en cinco semanas y CISA fija el plazo para hoyCVSS 10.0 in the Tool That Manages Other People’s Networks: N-central Hits Its Fourth Patch in Five Weeks as CISA Sets Today’s Deadline
CVE-2026-86218 permite ejecución remota de código sin autenticación en N-able N-central, la consola desde la que un solo proveedor administra cientos de redes cliente. Ya está siendo explotada, y el problema real no es el parche: es el modelo de confianza que hay detrás.CVE-2026-86218 allows unauthenticated remote code execution in N-able N-central, the console a single provider uses to manage hundreds of client networks. It is already being exploited, and the real problem is not the patch: it is the trust model behind it.