Una vulnerabilidad es una debilidad en el software, el hardware, la configuración o los procesos que un atacante puede aprovechar para comprometer la confidencialidad, integridad o disponibilidad de un sistema.
Cómo surgen las vulnerabilidades
La mayoría son errores de programación:
- falta de validación de entradas;
- errores de memoria;
- controles de acceso defectuosos;
- criptografía débil.
Otras surgen de configuraciones inseguras por defecto, cuentas de prueba olvidadas, paneles de administración expuestos o componentes sin parchear dentro de bibliotecas de terceros. La lista CWE cataloga estos tipos de debilidades, y el OWASP Top 10 recoge las más comunes en aplicaciones web.
Las vulnerabilidades conocidas públicamente reciben un identificador CVE, por ejemplo CVE-2021-44228. El programa CVE lo gestiona MITRE desde 1999 y la base de datos estadounidense NVD añade detalles. Hoy se publican decenas de miles de CVE al año. En España, INCIBE-CERT publica avisos sobre las más relevantes.
Por qué las vulnerabilidades son importantes
Una vulnerabilidad se convierte en un riesgo real cuando existe un exploit y un objetivo accesible. Explotar fallos conocidos es una de las principales vías de entrada a las empresas, junto con el phishing y las credenciales robadas.
La gravedad suele expresarse con la puntuación CVSS, pero la pregunta clave es si el fallo ya se explota: un error de gravedad media bajo ataque activo es más urgente que uno «crítico» que nadie usa.
Gestión de vulnerabilidades en la práctica
- Mantenga un inventario de activos y software, incluidas las dependencias de código abierto (SBOM).
- Escanee con regularidad y priorice según explotación activa (CISA KEV, EPSS), exposición e impacto en el negocio.
- Aplique parches en plazos definidos; si no es posible, use medidas temporales o aísle el sistema.
- Publique una política de divulgación de vulnerabilidades o un programa de bug bounty para que los investigadores puedan informar con seguridad.