Mastodon Mastodon Mastodon Mastodon

Vulnerabilidad

Actualizado: · CyberSecureFox Editorial Team

Una vulnerabilidad es una debilidad en el software, el hardware, la configuración o los procesos que un atacante puede aprovechar para comprometer la confidencialidad, integridad o disponibilidad de un sistema.

Cómo surgen las vulnerabilidades

La mayoría son errores de programación:

  • falta de validación de entradas;
  • errores de memoria;
  • controles de acceso defectuosos;
  • criptografía débil.

Otras surgen de configuraciones inseguras por defecto, cuentas de prueba olvidadas, paneles de administración expuestos o componentes sin parchear dentro de bibliotecas de terceros. La lista CWE cataloga estos tipos de debilidades, y el OWASP Top 10 recoge las más comunes en aplicaciones web.

Las vulnerabilidades conocidas públicamente reciben un identificador CVE, por ejemplo CVE-2021-44228. El programa CVE lo gestiona MITRE desde 1999 y la base de datos estadounidense NVD añade detalles. Hoy se publican decenas de miles de CVE al año. En España, INCIBE-CERT publica avisos sobre las más relevantes.

Por qué las vulnerabilidades son importantes

Una vulnerabilidad se convierte en un riesgo real cuando existe un exploit y un objetivo accesible. Explotar fallos conocidos es una de las principales vías de entrada a las empresas, junto con el phishing y las credenciales robadas.

La gravedad suele expresarse con la puntuación CVSS, pero la pregunta clave es si el fallo ya se explota: un error de gravedad media bajo ataque activo es más urgente que uno «crítico» que nadie usa.

Gestión de vulnerabilidades en la práctica

  • Mantenga un inventario de activos y software, incluidas las dependencias de código abierto (SBOM).
  • Escanee con regularidad y priorice según explotación activa (CISA KEV, EPSS), exposición e impacto en el negocio.
  • Aplique parches en plazos definidos; si no es posible, use medidas temporales o aísle el sistema.
  • Publique una política de divulgación de vulnerabilidades o un programa de bug bounty para que los investigadores puedan informar con seguridad.
Sinónimos:
fallo de seguridad, agujero de seguridad, vulnerabilidad de seguridad