Noticias de Ciberseguridad

Detalle de la noticia

Vulnerabilidad

Sólo 1,38% de las vulnerabilidad de 2026 han sido explotadas. ¿Qué y cómo parchear?

Fuente: Segu-Info Publicado: 14/09/2026 · 17:00 UTC
Compartir:
Vulnerabilidad Sólo 1,38% de las vulnerabilidad de 2026 han sido explotadas. ¿Qué y cómo parchear?
Imagen: Segu-Info

Actualmente, se habla mucho de IA y ciberseguridad. Sin embargo, lo realmente importante es mucho más sencillo, aunque a menudo se pierde entre tanto ruido. El descubrimiento de vulnerabilidades es cada vez más rápido y se produce a una escala mucho mayor, mientras que los responsables de la seguridad aún deben determinar qué hallazgos justifican su intervención.

En la primera mitad de 2026, se publicaron la impresionante cifra de 35.853 CVE, aproximadamente un 49% más que el año anterior. Aun así, solo 495 (1,38%) se catalogaron como explotadas en la práctica durante ese mismo periodo, y 116 ya estaban siendo utilizadas el mismo día en que se hicieron públicas. Mientras tanto, los datos de divulgación de Anthropic muestran que los modelos de clase Mythos detectaron 26.153 posibles vulnerabilidades en software de código abierto, de las cuales solo 421 se corrigieron.

Este pequeño subconjunto de vulnerabilidades explotadas es un punto crucial. Indica a los responsables de la seguridad que tratar cada vulnerabilidad con una calificación CVSS Alta o Crítica como una emergencia no solo es imposible, sino que además es un enfoque erróneo. La tarea crucial a la que se enfrentan los equipos de seguridad es decidir qué vulnerabilidades, en qué activos, requieren acción inmediata, especialmente a medida que aumenta el número de hallazgos y se reduce la brecha entre la divulgación y la explotación.

Una misma vulnerabilidad (CVE) puede afectar a cientos de activos, pero el impacto rara vez es el mismo en todos ellos. Algunas instancias son inaccesibles. Otras se encuentran protegidas por controles que interrumpen las técnicas necesarias para la explotación. Otras están expuestas en sistemas críticos para el negocio donde la prevención falla y la detección nunca se activa.

El CVSS proporciona una base de gravedad común. No puede brindar el contexto que determina el impacto en su organización…