Más de 31,800 nuevas vulnerabilidades CVE se publican anualmente en la NIST National Vulnerability Database, mientras que el 48.5% se clasifican con gravedad Alta o Crítica, solo el 4.2% son explotadas activamente en el mundo real (CISA KEV), las botnets automatizadas de atacantes escanean en busca de nuevas CVEs en 14 minutos y las empresas tardan un promedio de 58.0 días en parchear fallos críticos. Aunque el 86% de las filtraciones y brechas explotan fallos N-day conocidos con parches existentes y los errores de seguridad de memoria representan el 70% de las CVEs de Windows/Chromium, EPSS reduce el esfuerzo de triaje de parches en un -82% y los fallos heredados como Log4j persisten en el 34% de las descargas. Las cifras siguientes provienen de investigaciones empíricas publicadas por NIST NVD, MITRE, CISA, FIRST.org, Qualys y Google Project Zero.
TL;DR
- Más de 31,800 nuevas Common Vulnerabilities and Exposures (CVEs) se catalogan anualmente (un promedio de 87 nuevas CVEs al día)
- El 48.5% de todas las vulnerabilidades de software CVE publicadas se clasifican con gravedad Alta o Crítica (CVSS de 7.0 a 10.0)
- Más de 275,000 vulnerabilidades CVE acumuladas en total han sido catalogadas desde que MITRE estableció el sistema en 1999
- Solo el 4.2% de todas las CVEs publicadas están confirmadas como activamente armadas y explotadas en el mundo real (Catálogo CISA KEV)
- Los bots automatizados de actores de amenazas inician escaneos masivos en internet en busca de CVEs recién publicadas en un promedio de solo 14 minutos
- El 86.0% de las brechas de seguridad empresariales provocadas por vulnerabilidades explotan fallos N-day conocidos para los cuales ya existían parches
- Priorizar la remediación de vulnerabilidades mediante el modelo EPSS reduce el esfuerzo innecesario de aplicación de parches en un -82.0% (FIRST.org)
- El tiempo medio de remediación corporativo (MTTR) para vulnerabilidades CVE de gravedad crítica promedia 58.0 días (Qualys)
- El 42.0% de todas las CVEs de gravedad Crítica tienen como objetivo motores de navegadores web y hardware de red perimetral / concentradores VPN
- El 28.0% de los servidores internos empresariales ejecutan al menos una vulnerabilidad sin parchear publicada hace más de 5 años
- El 34.0% de las descargas modernas de paquetes Java de Log4j en 2025/2026 todavía obtienen versiones vulnerables de Log4Shell (CVE-2021-44228)
- El 70.0% de todas las vulnerabilidades de seguridad de alta gravedad en Microsoft Windows y Google Chromium son fallos de seguridad de memoria
- Ejecutar un ciclo de parches de emergencia fuera de banda en toda la empresa cuesta un promedio de $48,500 en mano de obra operativa directa
1. Divulgaciones Anuales: Más de 31,800 CVEs Anuales y 48.5% de Alta/Crítica
El fuzzing automatizado y los programas de bug bounty han impulsado una aceleración exponencial en la catalogación oficial de vulnerabilidades. NIST NVD registra más de 31,800 nuevas CVEs al año.
Distribución de gravedad: el 48.5% de las CVEs son de gravedad Alta o Crítica (NIST/MITRE), sumándose a un catálogo histórico acumulado que supera las 275,000 vulnerabilidades.
| Métrica | Valor | Fuente |
|---|---|---|
| Total de Common Vulnerabilities and Exposures (CVEs) publicadas anualmente en la NIST National Vulnerability Database (NVD) | 31,800+ nuevas vulnerabilidades CVE catalogadas en 2025/2026 (promedio de 87 nuevas CVEs al día) | NIST National Vulnerability Database (NVD) / MITRE |
| Proporción de vulnerabilidades CVE publicadas categorizadas como gravedad Alta o Crítica (Puntuación CVSS de 7.0 a 10.0) | 48.5% de todas las CVEs publicadas se califican como gravedad Alta o Crítica | NIST NVD Severity Analytics / First.org CVSS |
| Total acumulado de vulnerabilidades CVE publicadas desde que MITRE estableció el sistema CVE en 1999 | 275,000+ vulnerabilidades CVE acumuladas en total catalogadas hasta la fecha | MITRE CVE Program Official Statistics |
Los programas de bug bounty y las divulgaciones de hacking ético se conectan con nuestras estadísticas de bug bounty. Fuente: NIST National Vulnerability Database.
2. Explotación en el Mundo Real: 4.2% CISA KEV y Explotación en 14 Minutos
La mayoría de las vulnerabilidades teóricas nunca se convierten en armas, mientras que los fallos perimetrales críticos se enfrentan a la explotación automatizada a los pocos minutos de su divulgación. Solo el 4.2% de las CVEs son explotadas en el mundo real.
Velocidad de escaneo: las botnets escanean en busca de nuevas CVEs en 14 minutos (Palo Alto), mientras que el 86.0% de las brechas explotan fallos N-day conocidos con parches existentes (Mandiant).
| Métrica | Valor | Fuente |
|---|---|---|
| Catálogo CISA Known Exploited Vulnerabilities (KEV): proporción del total de CVEs publicadas confirmadas como activamente armadas en el mundo real por actores de amenazas | 4.2% de todas las CVEs publicadas están confirmadas como activamente explotadas en el mundo real | CISA KEV Catalog Telemetry / Qualys |
| Velocidad desde la publicación de la CVE hasta la explotación en el mundo real: tiempo entre la divulgación pública de la CVE y las campañas automatizadas de escaneo de atacantes | 14 minutos de tiempo promedio para que los actores de amenazas comiencen escaneos automatizados en busca de CVEs recién publicadas | Palo Alto Networks Unit 42 Threat Report |
| Explotación Zero-Day vs N-Day: proporción de brechas en redes empresariales que explotan vulnerabilidades N-day conocidas con parches existentes (frente a zero-days) | 86.0% de las brechas provocadas por vulnerabilidades explotan fallos N-day conocidos con parches disponibles | Mandiant M-Trends / Verizon DBIR |
Los vectores de ataque en filtraciones de datos y el acceso inicial se conectan con nuestras estadísticas de filtraciones de datos. Fuente: CISA Known Exploited Vulnerabilities.
3. Métricas de Remediación y EPSS: -82% de Esfuerzo de Triaje y 58 Días de MTTR
Confiar estrictamente en las puntuaciones base de CVSS provoca fatiga de parches, mientras que la puntuación de probabilidad predictiva enfoca la remediación en amenazas activas. EPSS reduce el esfuerzo de parches en un -82.0%.
Latencia de remediación: las empresas tardan un promedio de 58.0 días en desplegar parches críticos (Qualys), representando las VPN perimetrales y los navegadores el 42.0% de los fallos críticos.
| Métrica | Valor | Fuente |
|---|---|---|
| Eficiencia de EPSS (Exploit Prediction Scoring System): eficacia de la puntuación de probabilidad EPSS para predecir la explotación en el mundo real frente a la puntuación CVSS bruta | 82.0% de reducción en el esfuerzo innecesario de priorización de parches usando EPSS + CISA KEV sobre CVSS bruto | FIRST.org EPSS Data / Cyentia Institute |
| Tiempo Medio de Remediación (MTTR) promedio para CVEs críticas: días requeridos por los departamentos de TI empresariales para parchear una CVE de gravedad crítica | 58.0 días de tiempo promedio para que las organizaciones empresariales parchen una CVE crítica | Qualys TruRisk Threat Research / Ponemon |
| Principal categoría de software vulnerable: dominios de software que representan el mayor volumen de divulgaciones de CVEs críticas (Navegadores Web, Kernels de SO, VPNs de Perímetro) | 42.0% de las CVEs Críticas se dirigen a navegadores web y hardware de red perimetral/firewalls | VulnCheck State of Exploitation / NIST |
La gestión de vulnerabilidades en operaciones de SIEM y SOC se conecta con nuestras estadísticas de siem y soc. Fuente: FIRST.org EPSS Data.
4. Persistencia Heredada y Seguridad de Memoria: 28% de CVEs de 5+ Años y 70% de Errores de Memoria
Los servidores heredados no administrados y los dispositivos embebidos a menudo ejecutan bases de código olvidadas que permanecen permanentemente vulnerables a exploits históricos. El 28.0% de los servidores ejecutan CVEs de más de 5 años.
Errores de memoria: el 70.0% de las vulnerabilidades de Windows/Chromium son fallos de seguridad de memoria (Microsoft/Google), mientras que el 34.0% de las descargas de Log4j siguen siendo vulnerables a Log4Shell (Sonatype).
| Métrica | Valor | Fuente |
|---|---|---|
| Persistencia de vulnerabilidades heredadas: sistemas empresariales que ejecutan activamente CVEs sin parchear publicadas hace más de 5 años (ej., Log4j, EternalBlue) | 28.0% de los servidores internos empresariales ejecutan al menos una CVE sin parchear de más de 5 años | Tenable State of Vulnerability Management |
| Persistencia de Log4j (Log4Shell / CVE-2021-44228): aplicaciones empresariales que aún descargan y ejecutan versiones vulnerables de la librería Log4j | 34.0% de las descargas de paquetes Log4j en 2025/2026 siguen siendo versiones vulnerables a Log4Shell | Sonatype Central Repository Telemetry |
| CVEs de seguridad de memoria: proporción de vulnerabilidades de alta gravedad causadas por errores de gestión de memoria (desbordamientos de búfer, use-after-free) en código C/C++ | 70.0% de todas las CVEs de seguridad de Microsoft y Google Chromium son vulnerabilidades de seguridad de memoria | Microsoft Security Response Center (MSRC) / Google Chromium |
Las vulnerabilidades y dependencias en la cadena de suministro de software se conectan con nuestras estadísticas de ataques a la cadena de suministro. Fuente: Microsoft Security Response Center.
5. Economía de Parches y Latencia Zero-Day: Costes de Parcheo de $48.5k y Retraso de 52 Días del Proveedor
Desplegar actualizaciones de emergencia fuera de banda en clústeres de producción globales distribuidos requiere pruebas de compatibilidad exhaustivas. Los parches de emergencia cuestan $48,500 por ciclo.
Capacidad de respuesta del proveedor: los proveedores requieren 52.0 días en promedio para parchear vulnerabilidades zero-day reportadas (Google Project Zero), con un 32.0% de las divulgaciones adoptando CVSS v4.0.
| Métrica | Valor | Fuente |
|---|---|---|
| Coste de aplicación de parches de seguridad de emergencia fuera de banda: coste de mano de obra operativa de TI por cada despliegue de parche de emergencia en la empresa | $48,500 de coste laboral operativo promedio para ejecutar un ciclo de parches de emergencia en toda la empresa | Ponemon Institute Vulnerability Management Study |
| Retraso en el lanzamiento de parches del proveedor: tiempo promedio desde el informe privado inicial de una vulnerabilidad zero-day hasta el lanzamiento público del parche por parte del proveedor (dias) | 52.0 días de tiempo promedio de respuesta del proveedor para desarrollar y lanzar un parche de seguridad | Google Project Zero Annual Review |
| Adopción de CVSS v4.0: divulgaciones de vulnerabilidades que adoptan el estándar mejorado CVSS 4.0 incorporando métricas de amenazas y facilidad de ataque | 32.0% de los avisos de vulnerabilidad recién publicados proporcionan calificaciones CVSS v4.0 | FIRST.org Common Vulnerability Scoring System |
La detección de seguridad de endpoints y el parcheo por comportamiento se conectan con nuestras estadísticas de seguridad de endpoints. Fuente: Google Project Zero.
6. Gobernanza de Escaneo y Backlogs: Crecimiento del +24% en Backlogs y 88% de Cumplimiento con CISA
Las herramientas de evaluación continua y automatizada de vulnerabilidades descubren cada mes más vulnerabilidades de las que los equipos de desarrollo pueden remediar. Los backlogs de vulnerabilidades sin parchear crecieron un +24.0%.
Cumplimiento federal: el 88.0% de las agencias civiles federales parchean fallos del catálogo CISA KEV dentro del plazo obligatorio de 14 días (CISA BOD 22-01), respaldado por una adopción del 64.0% de escaneo diario.
| Métrica | Valor | Fuente |
|---|---|---|
| Frecuencia de escaneo automatizado de vulnerabilidades: empresas que realizan escaneos continuos, diarios o semanales, de vulnerabilidades de activos | 64.0% de los entornos de TI empresariales realizan escaneos de vulnerabilidades continuos y automatizados | Gartner Market Guide for Vulnerability Assessment |
| Crecimiento del backlog de vulnerabilidades: incremento anual en el total de CVEs no resueltas y sin parchear rastreadas en sistemas de tickets empresariales (Jira, ServiceNow) | +24.0% de crecimiento anual en los backlogs empresariales de vulnerabilidades sin parchear | Brinqa State of Cyber Risk Operations |
| Directivas operativas vinculantes de CISA (BOD 22-01): tasa de cumplimiento de las agencias federales al parchear vulnerabilidades de CISA KEV dentro del plazo obligatorio de 14 días | 88.0% de las agencias civiles federales parchean vulnerabilidades de CISA KEV dentro del mandato de 14 días | CISA BOD 22-01 Federal Compliance Digest |
Resumen: Vulnerabilidades CVE en Cifras
| Métrica | Valor | Fuente Principal |
|---|---|---|
| Nuevas vulnerabilidades CVE catalogadas anualmente | 31,800+ nuevas CVEs / año | NIST NVD / MITRE |
| CVEs publicadas calificadas con gravedad Alta o Crítica | 48.5% Alta o Crítica | NIST NVD Analytics |
| Total acumulado de CVEs desde 1999 | 275,000+ total de CVEs | MITRE CVE Program |
| CVEs publicadas explotadas activamente en el mundo real | 4.2% activamente explotadas | CISA KEV Catalog / Qualys |
| Tiempo desde la publicación de la CVE hasta escaneos de bots | 14 minutos para escanear | Palo Alto Unit 42 Report |
| Brechas que explotan fallos N-day conocidos con parches | 86.0% de explotación N-day | Mandiant / Verizon DBIR |
| Reducción del esfuerzo de triaje de parches mediante modelo EPSS | -82.0% de esfuerzo de triaje | FIRST.org / Cyentia |
| Tiempo promedio para parchear una CVE crítica (MTTR) | 58.0 días para parchear | Qualys TruRisk Research |
| CVEs Críticas dirigidas a navegadores y VPNs perimetrales | 42.0% navegadores/firewalls | VulnCheck / NIST |
| Servidores empresariales con CVEs de 5+ años sin parchear | 28.0% de CVEs heredadas | Tenable Vulnerability Study |
| Descargas de Log4j que siguen siendo vulnerables a Log4Shell | 34.0% de Log4j vulnerable | Sonatype Central Telemetry |
| CVEs en Chromium y Windows causadas por seguridad de memoria | 70.0% de errores de seguridad de memoria | Microsoft MSRC / Google |
| Coste de un ciclo de parches de emergencia en toda la empresa | $48,500 / ciclo de parches | Ponemon Institute Study |
| Tiempo promedio del proveedor para publicar parche de zero-day | 52.0 días de retraso del proveedor | Google Project Zero |
| Cumplimiento de agencias federales con mandato KEV de 14 días | 88.0% de cumplimiento federal | CISA BOD 22-01 Report |
Metodología y Fuentes
Las estadísticas de este informe se recopilaron a partir de registros oficiales de bases de datos de vulnerabilidades de la NIST National Vulnerability Database (NVD) y el Programa CVE de MITRE, telemetría de seguimiento de exploits del catálogo Known Exploited Vulnerabilities (KEV) de CISA, datos de modelos predictivos de FIRST.org (EPSS y CVSS v4.0), referencias de vulnerabilidad empresarial de Qualys, Tenable y Sonatype, e investigaciones de zero-days de Google Project Zero y Microsoft Security Response Center.
-
NIST National Vulnerability Database (NVD) & MITRE: CVE Program Statistics, CVSS Score Distributions, and NVD Metrics (31,800+ CVEs anuales, 48.5% Alta/Crítica, 275k en total).
-
Cybersecurity and Infrastructure Security Agency (CISA): Known Exploited Vulnerabilities (KEV) Catalog and BOD 22-01 Compliance (4.2% explotadas en el mundo real, 88% de cumplimiento federal).
-
FIRST.org & Cyentia Institute: Exploit Prediction Scoring System (EPSS) Research and CVSS v4.0 Specifications (-82% de esfuerzo en parches vía EPSS, 32% CVSS 4.0).
-
Qualys & Tenable: TruRisk Vulnerability Management Report: MTTR Benchmarks and Legacy CVE Persistence (58.0 días de MTTR, 28% de CVEs de 5+ años).
-
Google Project Zero & Microsoft Security (MSRC): Year in Review: Zero-Day Exploitation and 70% Memory Safety Vulnerabilities (retraso de parche de 52 días, 70% de errores de memoria).
-
Data watch: Las estadísticas de CVE reflejan divulgaciones estandarizadas de vulnerabilidades catalogadas en los diccionarios de NIST NVD y MITRE en software empresarial, sistemas operativos y firmware. Las vulnerabilidades propietarias privadas no divulgadas se categorizan por separado.
-
Última actualización: Agosto de 2026. Este resumen se actualiza trimestralmente a medida que se renuevan los recuentos trimestrales de NIST NVD, las expansiones del catálogo CISA KEV y los modelos predictivos de EPSS.