Exposición

48 mil CVE al año: por dónde empezar

· 5 min de lectura · Futture.ai

En 2025 se publicaron 48.185 CVE, un 20,6% más que los 39.962 de 2024. Ningún equipo de seguridad del mundo corrige ese volumen. La pregunta útil, por lo tanto, nunca fue cuántas vulnerabilidades cierras por mes — es cuáles, y en qué orden.

La respuesta estándar del mercado es ordenar por CVSS y empezar por las críticas. Es una mala respuesta, y vale la pena entender exactamente por qué antes de cambiarla por otra.

Qué mide el CVSS — y qué no mide

El CVSS es una nota de severidad técnica. Describe qué tan grave es la falla si llega a ser explotada: si permite ejecución remota de código, si necesita autenticación, si afecta confidencialidad, integridad y disponibilidad. Es una buena descripción de la anatomía de la falla.

Lo que no contiene es ninguna información sobre probabilidad. Una falla 9.8 para la que nunca existió una explotación pública y una falla 9.8 que está siendo usada esta semana en una campaña de ransomware reciben exactamente la misma nota. Para la decisión de "qué corrijo primero el lunes por la mañana", tratar las dos como iguales es gastar el tiempo escaso del equipo en el lugar equivocado.

Súmale un problema de distribución: como la nota se calcula a partir de las características de la falla, y las fallas graves son comunes, la franja alta del CVSS está saturada. Una lista de "críticas" con miles de líneas no prioriza nada — solo transfiere el problema de elegir a quien va a ejecutar.

EPSS: la probabilidad que faltaba

El EPSS (Exploit Prediction Scoring System), mantenido por FIRST, responde a otra pregunta: cuál es la probabilidad de que esta vulnerabilidad sea explotada en los próximos 30 días. La salida es una probabilidad entre 0 y 1, recalculada a diario a partir de señales observadas en el mundo real.

Es una dimensión independiente del CVSS, y eso es lo que la vuelve útil. Cruzar las dos produce cuatro cuadrantes con significados muy distintos:

EPSS altoEPSS bajo
CVSS altoCorrige ahora. Es grave y está siendo atacada.Planifica. Es grave, pero hoy nadie la está explotando.
CVSS bajoMíralo de nuevo. Muy explotada por algún motivo — normalmente porque es fácil y está expuesta.Cola normal de mantenimiento.

El cuadrante que más cambia la rutina es el de abajo a la izquierda. Son las fallas que la cola ordenada por CVSS empuja al final de la lista y que los atacantes usan justamente porque casi nadie las corrige.

KEV: lo que ya salió de la teoría

El catálogo KEV (Known Exploited Vulnerabilities), de CISA, es una lista de vulnerabilidades para las que existe evidencia confirmada de explotación real. No es un modelo ni una previsión: es observación.

Hay una comparación que circula mucho y que merece cuidado, porque casi siempre se presenta mal. El KEV acumulaba cerca de 1.500 entradas a fines de 2025 — pero ese número es el total desde la creación del catálogo, en 2021, sumando todos los años. Los 48.185 CVE son de un solo año. Comparar los dos directamente, como si el 3% de las fallas de 2025 fueran explotadas, es un error.

Lo que la comparación muestra de todos modos, y que basta para la decisión: la explotación confirmada es una fracción pequeña del volumen publicado. Corregir en el orden del CVSS es tratar 48 mil ítems como si todos tuvieran la misma posibilidad de convertirse en incidente.

El KEV tiene plazo, no solo nota. Para las agencias federales estadounidenses, entrar en el KEV crea la obligación de corregir en un plazo definido por directiva. Tu organización no está sujeta a esa directiva — pero el plazo es una referencia lista y defendible de urgencia, ya calibrada por quien observa la explotación a escala.

El orden que funciona

Con las tres fuentes, la cola deja de ser una lista y se vuelve un embudo:

  • 1. ¿Está en el KEV y existe en tu entorno? Va al tope, sin discusión. Explotación confirmada más presencia confirmada es la definición de urgencia.
  • 2. ¿EPSS alto y activo expuesto? Viene a continuación. Probabilidad alta sobre superficie alcanzable.
  • 3. ¿CVSS alto en un activo crítico para el negocio? Entra en la planificación de la ventana de mantenimiento, con plazo, no en la guardia.
  • 4. El resto. Cola normal, tratada por campaña de actualización, no caso por caso.

Fíjate en que el paso 1 y el paso 2 dependen de una información que no está en ninguno de los tres sistemas de puntuación: qué tienes y dónde está expuesto. Sin inventario, KEV y EPSS se vuelven lectura de noticias — sabes que la falla está siendo explotada y no sabes si existe en tu casa. Es el mismo prerrequisito que atasca el análisis de riesgo basado en activos.

Qué decirle a la dirección

Hay una ganancia de conversación en esto, además de la ganancia operativa. "Tenemos 4.200 vulnerabilidades críticas abiertas" es una frase que no lleva a ninguna parte: asusta, no orienta, y al año siguiente el número va a ser mayor porque el volumen publicado crece todos los años.

"Tenemos 11 vulnerabilidades con explotación confirmada en activos expuestos, y el plan las cierra todas en 14 días" es una frase que se responde con una decisión. La diferencia entre las dos no es retórica — es haber priorizado por probabilidad y exposición en vez de por severidad teórica.

Fuentes consultadas el 11/09/2026: 2025 CVE Data Review, de Jerry Gamblin (volumen de CVE publicados en 2025 y comparación con 2024); catálogo Known Exploited Vulnerabilities de CISA; Exploit Prediction Scoring System (EPSS), mantenido por FIRST. Los números de volumen cambian continuamente; verifica las fuentes antes de citarlos.

Lee también

← Volver al blog