top of page

La actualización del catálogo KEV de CISA añade cuatro fallos explotados y obliga a acelerar las decisiones de parcheo

hace 7 horas
14 min de lectura

CISA añadió el 8 de septiembre cuatro vulnerabilidades con evidencia de explotación activa a su catálogo, lo que crea un nuevo conjunto de decisiones urgentes de parcheo. La actualización del catálogo KEV de CISA abarca Adobe Commerce, Magento Open Source, Microsoft Windows y N-able N-central.

Las cuatro entradas son CVE-2026-75650, CVE-2026-81963, CVE-2026-85880 y CVE-2026-86218. Abarcan debilidades de inyección de plantillas, seguimiento de enlaces, desbordamiento de búfer basado en heap e inyección de código estático.

Ese alcance es la verdadera advertencia. No se trata de una única familia de productos vulnerables ni de un método de ataque predecible. Las incorporaciones afectan a servidores de comercio electrónico, entornos Windows e infraestructura de monitorización remota utilizada para administrar otros sistemas.

El conflicto central es sencillo. Los equipos de seguridad suelen priorizar los parches mediante puntuaciones de gravedad, calendarios de proveedores y ventanas de mantenimiento. CISA los orienta hacia un criterio diferente: la explotación observada debe pesar más que la gravedad teórica por sí sola.

El catálogo no revela cuántas organizaciones fueron comprometidas. Tampoco identifica a todos los atacantes, cadenas de explotación o configuraciones afectadas. Sin embargo, la inclusión significa que CISA ha aceptado evidencia de que los atacantes están utilizando cada vulnerabilidad en condiciones reales.

La actualización del catálogo KEV de CISA abarca cuatro superficies de ataque distintas

Las cuatro incorporaciones conectan productos no relacionados mediante un hecho decisivo: los atacantes ya están aprovechando sus debilidades.

La actualización del catálogo KEV enumera las siguientes vulnerabilidades:

  • CVE-2026-75650 afecta a Adobe Commerce y Magento Open Source. CISA la clasifica como una neutralización inadecuada de elementos especiales utilizados en un motor de plantillas.

  • CVE-2026-81963 es una vulnerabilidad de seguimiento de enlaces en Microsoft Windows. Los fallos de seguimiento de enlaces pueden provocar que el software acceda a un archivo o ubicación no previstos mediante un enlace simbólico manipulado o una referencia relacionada.

  • CVE-2026-85880 es un desbordamiento de búfer basado en heap en Microsoft Windows. Esta debilidad se produce cuando el software escribe datos más allá de una región de memoria asignada en el heap.

  • CVE-2026-86218 afecta a N-able N-central. CISA la describe como una vulnerabilidad de inyección de código estático, en la que una entrada no segura se convierte en código ejecutable almacenado por una aplicación.

Cada debilidad plantea un problema de remediación distinto. Los administradores de Adobe deben evaluar las instalaciones y extensiones de comercio expuestas a internet. Los administradores de Windows deben identificar las actualizaciones de seguridad aplicables en los equipos gestionados.

Los operadores de N-central afrontan otra preocupación. El software de monitorización y gestión remota posee acceso privilegiado porque despliega software, ejecuta scripts y mantiene endpoints posteriores.

Por tanto, una plataforma de gestión comprometida puede generar consecuencias más allá de un solo servidor. Los atacantes podrían obtener una vía de acceso a sistemas que confían en los comandos administrativos de la plataforma.

El fallo de Adobe conlleva una exposición igualmente directa. Las plataformas de comercio procesan solicitudes de clientes de forma continua y suelen estar cerca de los sistemas de pago, cuentas y gestión de pedidos.

Adobe asignó a CVE-2026-75650 una clasificación de gravedad crítica y una puntuación base CVSS 3.1 de 10.0. Su boletín de seguridad de Adobe indica que la explotación no requiere autenticación ni interacción del usuario.

Adobe también afirma que una explotación exitosa puede permitir la ejecución arbitraria de código. Esto significa que un atacante podría lograr que un servidor afectado ejecute comandos elegidos por él.

El boletín se aplica a las versiones enumeradas de Adobe Commerce, Adobe Commerce B2B y Magento Open Source que no tengan el hotfix. Adobe recomienda instalar la corrección de seguridad específica.

Las entradas de Microsoft apuntan, en cambio, a la exposición de endpoints y servidores. Las debilidades de seguimiento de enlaces suelen resultar útiles cuando los atacantes ya poseen acceso limitado o pueden influir en las operaciones del sistema de archivos.

La corrupción del heap puede facilitar la denegación de servicio, la escalada de privilegios o la ejecución de código, según el componente vulnerable y las condiciones de explotación. Los administradores deben basarse en las instrucciones precisas de Microsoft para cada producto, en lugar de inferir el impacto a partir del nombre de la debilidad.

La decisión de CISA incorpora estos productos distintos a una misma cola operativa. La agencia no afirma que todos los fallos tengan la misma explotabilidad, alcance o impacto empresarial.

Afirma que los cuatro han cruzado un umbral importante. Ya no son meramente posibles rutas de ataque documentadas en bases de datos de vulnerabilidades.

Por qué las vulnerabilidades explotadas por CISA superan a los retrasos ordinarios de parcheo

La explotación conocida transforma una vulnerabilidad de un dato para la planificación en evidencia sobre el comportamiento actual de los atacantes.

La mayoría de las organizaciones no puede parchear de inmediato todas las vulnerabilidades divulgadas. Los entornos grandes contienen miles de aplicaciones, dispositivos, bibliotecas, compilaciones de sistemas operativos y dependencias empresariales.

Por ello, los equipos de seguridad utilizan modelos de priorización. Consideran puntuaciones de gravedad, exposición de activos, disponibilidad de exploits, sensibilidad de los datos, criticidad empresarial y controles compensatorios.

Estos modelos siguen siendo necesarios. Sin embargo, pueden generar prioridades engañosas cuando los equipos tratan una puntuación CVSS alta como la única medida de urgencia.

CVSS estima la gravedad técnica de una vulnerabilidad bajo condiciones definidas. No mide con qué frecuencia los atacantes explotan esa debilidad dentro de organizaciones reales.

El catálogo de Vulnerabilidades Explotadas Conocidas añade esa señal que faltaba. Una entrada en el catálogo indica que CISA dispone de evidencia que cumple sus criterios de explotación activa.

Esto no hace que cada entrada de KEV sea igual de peligrosa para todas las organizaciones. Una vulnerabilidad en un producto ausente no genera exposición directa, mientras que un fallo con menor puntuación en un servidor expuesto a internet puede exigir una acción inmediata.

La secuencia práctica debe comenzar con el inventario. Los equipos deben determinar si operan el producto mencionado, si la versión afectada está desplegada y si los atacantes pueden acceder a ella.

Después importa la exposición. Un servidor Adobe Commerce accesible desde internet presenta una vía distinta a la de un componente de Windows al que solo se puede llegar tras obtener acceso inicial.

El nivel de privilegio vuelve a cambiar el cálculo. N-central merece especial atención porque los productos de gestión remota suelen poseer amplia autoridad administrativa sobre los entornos gestionados.

Por tanto, la función del activo afectado puede importar más que su cantidad. Un servidor de gestión expuesto puede generar un acceso más relevante que cientos de estaciones de trabajo aisladas.

Las agencias de la Rama Ejecutiva Civil Federal tienen una obligación adicional. CISA utiliza los requisitos de KEV para ordenar la remediación de vulnerabilidades catalogadas conforme a sus directivas operativas vinculantes.

El aviso de septiembre hace referencia a BOD 26-04, que establece requisitos de gestión de vulnerabilidades basados en el riesgo para las agencias civiles federales. Las agencias deben remediar las entradas aplicables según los plazos e instrucciones exigidos por CISA.

CISA también insta a las organizaciones ajenas al gobierno federal a utilizar el catálogo al priorizar la remediación. Esta recomendación es útil porque la explotación activa no se limita a las redes gubernamentales.

Las organizaciones privadas aún deben aplicar su contexto empresarial. Un proveedor sanitario, minorista, proveedor de servicios gestionados y desarrollador de software no compartirán el mismo patrón de exposición.

No obstante, la señal de vulnerabilidades explotadas de CISA debería afectar a los cuatro. Eleva el coste de posponer la respuesta porque los adversarios ya han demostrado interés en las debilidades subyacentes.

Los equipos no deben interpretar la inclusión en el catálogo como un sustituto de la investigación. Deben tratarla como una razón para acelerar el descubrimiento de activos, la validación de parches y la búsqueda de amenazas.

Una respuesta completa también verifica si se produjo explotación antes de la remediación. Instalar un parche cierra una vulnerabilidad, pero no elimina automáticamente la persistencia establecida con anterioridad.

Esta distinción se vuelve especialmente importante para los sistemas de comercio y gestión accesibles externamente. Una organización puede necesitar tanto mantenimiento de emergencia como una revisión de respuesta a incidentes.

Adobe Commerce y N-central concentran el riesgo de infraestructura

Las entradas de Adobe y N-able destacan porque ambos productos pueden exponer sistemas de alto valor a través de una superficie administrativa relativamente concentrada.

Adobe publicó APSB26-146 el 7 de septiembre, un día antes de que CISA anunciara las cuatro incorporaciones al catálogo. El proveedor afirma que CVE-2026-75650 está siendo explotada activamente.

La vulnerabilidad afecta a las versiones de Adobe Commerce y Magento Open Source identificadas en el boletín. Adobe proporcionó un hotfix en lugar de aconsejar a los clientes que dependieran únicamente de cambios de configuración.

El fallo implica un motor de plantillas, software que combina plantillas con datos para generar resultados dinámicos. Una neutralización inadecuada puede permitir que elementos controlados por un atacante se interpreten como instrucciones ejecutables.

Adobe afirma que un atacante no autenticado puede explotar el problema y lograr la ejecución arbitraria de código. La vulnerabilidad recibió la puntuación base máxima de CVSS 3.1, 10.0.

Esta combinación crea un escenario urgente para los operadores de comercio. La exposición a internet, la ausencia de requisito de autenticación y la ejecución de código pueden reducir drásticamente los obstáculos para un atacante.

Los entornos de comercio también contienen una complejidad operativa que puede ralentizar la remediación. Las extensiones personalizadas, integraciones, flujos de pago y controles de despliegue pueden requerir pruebas antes de realizar cambios en producción.

Los atacantes no comparten esa carga de pruebas. Una vez que la explotación se vuelve repetible, pueden buscar instalaciones expuestas mientras los defensores negocian ventanas de mantenimiento.

Los equipos deben evitar asumir que todos los despliegues están comprometidos. CISA y Adobe confirman la explotación, pero los avisos públicos no proporcionan un indicador universal de compromiso.

Los administradores deben revisar solicitudes web, registros de aplicaciones, cuentas recién creadas, plantillas modificadas, tareas programadas inesperadas y conexiones salientes. También deben comparar los archivos con artefactos de despliegue confiables.

CVE-2026-86218 presenta una forma diferente de riesgo concentrado. N-central es una plataforma de monitorización y gestión remota utilizada para administrar dispositivos y entornos de clientes desde una consola central.

El aviso de N-central describe un problema de ejecución remota de código previo a la autenticación que afecta a las versiones anteriores a 2026.3.1.14. N-able lo resolvió mediante N-central 2026.3 Hotfix 4.

La inyección de código estático permite que directivas no seguras pasen a formar parte de código ejecutable almacenado. En este caso, los avisos públicos describen acceso de red sin autenticación ni interacción del usuario.

La función de N-central eleva el riesgo. Las organizaciones suelen confiar en las plataformas de gestión remota para ejecutar comandos que parecerían sospechosos desde un endpoint convencional.

Un atacante que compromete ese punto de control de confianza podría hacer que la actividad maliciosa parezca administración legítima. Esa posibilidad complica la detección y la contención.

La declaración pública inicial de N-able indicaba que no tenía confirmación de que esta vulnerabilidad específica hubiera sido explotada en producción. Posteriormente, CISA incluyó CVE-2026-86218 en KEV basándose en evidencia de explotación.

Esas afirmaciones no son necesariamente contradictorias. Los proveedores y las agencias gubernamentales pueden disponer de evidencias diferentes, utilizar estándares de confirmación distintos o actualizar sus evaluaciones en momentos diferentes.

Los defensores no deberían esperar a una atribución pública completa. Deben verificar la compilación instalada de N-central, restringir la exposición innecesaria, aplicar la actualización del proveedor y revisar la actividad administrativa.

También deberían inspeccionar los endpoints gestionados cuando sea posible. Que un servidor de gestión esté limpio hoy no demuestra que comandos no autorizados anteriores nunca llegaran a los sistemas posteriores.

Adobe Commerce y N-central ilustran por qué importa la función de un activo. Ambos pueden situar una única aplicación vulnerable cerca de muchas transacciones, sistemas o relaciones administrativas valiosas.

Las fallas de Windows amplían la respuesta más allá de los servidores expuestos a Internet

Las dos vulnerabilidades de Microsoft convierten este evento, de una alerta limitada a servidores, en un problema más amplio de gestión de flotas Windows.

CVE-2026-81963 implica el seguimiento de enlaces en Microsoft Windows. Una vulnerabilidad de seguimiento de enlaces puede redirigir una operación de confianza hacia un archivo o ubicación elegidos por un atacante.

El resultado depende del componente vulnerable, los requisitos de acceso y los privilegios asociados a esa operación. Los equipos de seguridad deben consultar el registro de la falla de enlaces de Windows para conocer los productos y las actualizaciones afectados.

CVE-2026-85880 es un desbordamiento de búfer basado en heap en Windows. Un heap es un área de memoria utilizada para datos asignados mientras se ejecuta un programa.

Un desbordamiento de búfer ocurre cuando el software escribe más allá de la memoria reservada para esos datos. La escritura excedente puede corromper objetos cercanos e interrumpir el control del programa.

El impacto exacto en la seguridad depende nuevamente del componente afectado por Microsoft y de las condiciones de explotación. Los administradores deben utilizar la guía sobre la falla de heap de Windows para asignar los parches a las versiones compatibles de Windows.

Estas entradas crean un problema de escala. Los despliegues de Adobe Commerce y N-central pueden concentrarse en equipos especializados, mientras que Windows está presente en endpoints, servidores, escritorios virtuales y sistemas operativos.

Un despliegue amplio puede hacer que una actualización de seguridad aparentemente sencilla resulte operativamente difícil. Las distintas versiones de Windows pueden requerir paquetes, rutas de pruebas, calendarios de reinicio y gestión de excepciones diferentes.

La designación KEV debe influir en ese proceso sin eliminar los controles. Los equipos aún deben probar las actualizaciones en sistemas representativos y preparar opciones de recuperación para cargas de trabajo críticas.

Sin embargo, las pruebas deben comprimirse y basarse en el riesgo. Es más difícil justificar un ciclo mensual rutinario cuando CISA tiene evidencia de explotación.

Las entradas de Windows también demuestran por qué los defensores deben separar la prioridad de parcheo de la secuencia de ataque. Algunas vulnerabilidades proporcionan acceso inicial, mientras que otras ayudan a un atacante a ampliar privilegios o evadir límites.

Una debilidad de seguimiento de enlaces podría cobrar valor después de que un atacante obtenga capacidades locales limitadas. Una falla de corrupción de memoria podría constituir una etapa de una cadena de explotación más amplia.

Las entradas públicas del catálogo rara vez explican todas las cadenas observadas en entornos reales. Esto protege investigaciones sensibles, pero deja a los defensores con un contexto táctico incompleto.

La respuesta correcta no es especular. Los equipos deben implementar las correcciones compatibles, supervisar las revisiones de los proveedores y buscar comportamientos asociados con los componentes afectados.

La detección en endpoints puede ayudar a identificar procesos sospechosos, cambios de privilegios, procesos secundarios anómalos o manipulación inesperada del sistema de archivos. Sin embargo, las reglas de detección no pueden garantizar cobertura para todas las implementaciones de exploits.

El parcheo sigue siendo la forma directa de eliminar la condición vulnerable. La supervisión respalda ese trabajo al buscar ataques que ocurrieron antes del despliegue o que eludieron los controles previstos.

Los sistemas Windows heredados merecen un escrutinio especial. Las versiones no compatibles pueden carecer de una ruta de actualización normal, lo que deja el aislamiento, la migración o el reemplazo como opciones realistas.

Un inventario que indica “Windows” sin registrar versiones y niveles de parcheo es insuficiente. Las dos entradas KEV convierten la precisión de versiones en un requisito operativo inmediato.

Las organizaciones también deben comprobar los dispositivos fuera de la gestión normal. Los portátiles remotos, sistemas de laboratorio, activos de empresas adquiridas y servidores conectados de forma intermitente suelen quedar fuera de los ciclos de despliegue estándar.

Por tanto, una campaña de parcheo nominalmente exitosa puede dejar islas explotables. La verificación debe medir las actualizaciones instaladas, no solo si se emitió un trabajo de despliegue.

La inclusión en KEV confirma la explotación, pero no describe toda la campaña

La decisión de CISA aporta una sólida señal de prioridad, no un relato completo de los ataques ni de sus víctimas.

Una entrada KEV confirma que CISA encontró evidencia suficiente de explotación. No revela el número de organizaciones afectadas ni el alcance geográfico de la actividad.

El aviso tampoco identifica a un único actor de amenazas común detrás de las cuatro vulnerabilidades. Tratar las incorporaciones como una campaña coordinada iría más allá de la evidencia disponible.

Los productos y las clases de debilidades difieren considerablemente. Actores distintos pueden explotar vulnerabilidades distintas con objetivos no relacionados durante el mismo período.

La evidencia pública también deja interrogantes sobre la madurez de los exploits. Un exploit privado utilizado de forma selectiva genera un riesgo inmediato diferente al del escaneo automatizado desplegado en Internet.

Ambas situaciones justifican la remediación, pero producen patrones de detección diferentes. Las operaciones dirigidas pueden dejar menos indicadores compartidos que los ataques oportunistas generalizados.

Por ello, las organizaciones deberían evitar esperar una lista universal de direcciones IP maliciosas o hashes de archivos. Los indicadores de infraestructura caducan rápidamente y pueden pasar por alto ataques entregados a través de nuevos servidores.

La evidencia de comportamiento suele perdurar más. La creación inesperada de cuentas, nuevos servicios, archivos de aplicación modificados, ejecución sospechosa de comandos y conexiones salientes inexplicadas merecen revisión.

La ausencia de esas señales no demuestra que el entorno sea seguro. Las brechas de registro, los períodos de retención cortos, el tráfico cifrado y la limpieza realizada por atacantes pueden ocultar actividad.

El estado de parcheo crea otra fuente de falsa confianza. Un panel puede informar que se completó el proceso incluso cuando una actualización falló, un componente vulnerable permaneció instalado o un dispositivo siguió desconectado.

Los equipos de seguridad necesitan validación posterior al despliegue. Eso incluye confirmar las versiones corregidas del software, comprobar las revisiones aplicables y volver a escanear los activos expuestos cuando corresponda.

También deben distinguir entre la remediación de vulnerabilidades y la contención de incidentes. Un sistema parcheado aún puede contener credenciales robadas, web shells, tareas programadas o cuentas administrativas modificadas.

Para la falla de Adobe, los defensores deben examinar si el código del lado del servidor o los archivos de comercio cambiaron de forma inesperada. Deben revisar los eventos de autenticación aunque la explotación en sí no requiera autenticación.

En el caso de N-central, la investigación debe extenderse a las acciones administrativas y a la actividad de dispositivos posteriores. Los privilegios de gestión de la plataforma hacen que las consecuencias laterales sean especialmente importantes.

Para las fallas de Windows, las organizaciones deben correlacionar la cobertura de parches con la telemetría de endpoints. Los dispositivos que muestren comportamientos sospechosos merecen investigación incluso después de recibir actualizaciones.

Otra incertidumbre se refiere a los informes secundarios. Los investigadores de seguridad y los medios pueden aportar contexto técnico útil, pero los primeros informes a veces combinan fallas separadas o declaraciones de proveedores aún en evolución.

Los registros primarios deben fundamentar las decisiones de remediación. CISA establece la señal de explotación, mientras que cada proveedor define las versiones afectadas, las actualizaciones y las instrucciones específicas del producto.

CISA también puede revisar la información del catálogo a medida que evoluciona la evidencia. Los proveedores pueden actualizar sus avisos con nuevos indicadores, mitigaciones, compilaciones afectadas o reconocimientos.

Este registro en evolución no debilita la alerta actual. Explica por qué los equipos de respuesta deben preservar la evidencia y supervisar las revisiones después de implementar las correcciones.

La conclusión más sólida sigue siendo limitada pero importante. Los atacantes han utilizado las cuatro vulnerabilidades, y las organizaciones deberían identificar la exposición aplicable sin esperar una narrativa pública más completa.

Qué deben vigilar los equipos de seguridad después de los parches de emergencia

La siguiente prueba es si las organizaciones pueden convertir la advertencia de CISA en una remediación verificada antes de que los atacantes amplíen la explotación.

La primera señal es la revisión de los avisos de los proveedores. Adobe, Microsoft y N-able pueden publicar nuevos detalles sobre versiones afectadas, indicadores, mitigaciones o guías de investigación.

Las ampliaciones relevantes reforzarían el argumento a favor de una búsqueda más amplia. Un alcance de producto más limitado ayudaría a los equipos a enfocar la verificación sin reducir la urgencia para los sistemas confirmados como afectados.

La segunda señal es la evidencia de explotación a escala. Los informes sobre escaneo automatizado, malware de uso común o patrones de compromiso repetidos indicarían que se ha cerrado la ventana para un despliegue rutinario.

Este desarrollo afectaría especialmente a las instalaciones de Adobe Commerce y N-central expuestas a Internet. Los sistemas expuestos son más fáciles de encontrar una vez que circulan métodos de explotación fiables.

La tercera señal es la cobertura de parches verificada. Las organizaciones deben medir cuántos sistemas aplicables alcanzaron realmente versiones corregidas, incluidos los activos remotos y conectados de manera intermitente.

Un alto porcentaje de despliegue aún puede ocultar excepciones críticas. Los informes de cobertura deben identificar la función empresarial, la exposición externa, la versión de software y el privilegio administrativo.

Los líderes de seguridad pueden utilizar una breve secuencia de respuesta:

  1. Identificar cada activo de Adobe Commerce, Magento Open Source, Windows y N-central dentro del alcance.

  1. Comparar cada activo con las versiones afectadas y las actualizaciones disponibles del proveedor.

  1. Priorizar la exposición a Internet, el control administrativo, los datos sensibles y el software no compatible.

  1. Aplicar los hotfixes o las actualizaciones de seguridad prescritos mediante un proceso acelerado pero controlado.

  1. Confirmar la versión corregida en cada sistema en lugar de depender únicamente del estado de despliegue.

  1. Revisar los registros y la telemetría de endpoints en busca de actividad anterior a la remediación.

  1. Aislar e investigar los sistemas que muestren señales creíbles de compromiso.

  1. Preservar la evidencia antes de reconstruir o realizar cambios que eliminen datos forenses útiles.

  1. Supervisar los registros de los proveedores y el catálogo de CISA en busca de revisiones.

  1. Documentar las excepciones con un responsable, controles compensatorios y una fecha firme de remediación.

Este proceso importa más allá del cumplimiento. Los atacantes se benefician rutinariamente de la brecha entre la divulgación, el lanzamiento de parches, el despliegue y la validación.

La actualización del catálogo KEV de CISA hace visible esa brecha en cuatro tecnologías muy diferentes. También desafía a los programas de vulnerabilidades construidos en torno a puntuaciones sin contexto de exposición o explotación.

Para las agencias civiles federales, los requisitos vinculantes de CISA establecen la base obligatoria. Otras organizaciones pueden utilizar el mismo catálogo como un filtro práctico para colas de remediación saturadas.

Eso no significa que cada elemento KEV supere automáticamente a todos los riesgos locales. Un sistema interno comprometido activamente puede exigir una acción más rápida que un producto catalogado ausente.

Significa que los equipos deberían necesitar una razón sólida y documentada para aplazar una entrada KEV confirmada y aplicable. La conveniencia y la programación ordinaria son razones débiles una vez establecida la explotación activa.

La pregunta más útil ahora no es si estas vulnerabilidades parecen graves. Es si su organización puede demostrar qué activos afectados existen, cuáles se corrigieron y cuáles se comprobaron en busca de intrusiones anteriores.

Revise hoy las vulnerabilidades explotadas de CISA frente a su inventario. Después, verifique el resultado a nivel de sistema, porque un ticket completado no es lo mismo que una vía de ataque cerrada.

 
 

Empieza gratis

Un asistente de IA local-first con gestión del conocimiento personal

Para ofrecer una mejor experiencia con la IA,

actualmente remio solo es compatible con Windows 10+ (x64) y M-Chip Macs.

Tu aliado de IA para el trabajo
Haz más con remio

Planifica. Crea. Entrega.
Todo en un solo lugar.

bottom of page