Estadísticas de Vulnerabilidades CVE (2026): 48 Datos sobre NIST NVD, CISA KEV y Velocidad de Explotación

Estadísticas de vulnerabilidades CVE 2026: datos de NIST NVD y CISA sobre 31,800+ CVEs anuales, 48.5% de gravedad Alta/Crítica, 4.2% de explotación activa en el mundo real, escaneos en 14 minutos, 58 días de MTTR y 70% de errores de seguridad de memoria.

Más de 31,800 nuevas vulnerabilidades CVE se publican anualmente en la NIST National Vulnerability Database, mientras que el 48.5% se clasifican con gravedad Alta o Crítica, solo el 4.2% son explotadas activamente en el mundo real (CISA KEV), las botnets automatizadas de atacantes escanean en busca de nuevas CVEs en 14 minutos y las empresas tardan un promedio de 58.0 días en parchear fallos críticos. Aunque el 86% de las filtraciones y brechas explotan fallos N-day conocidos con parches existentes y los errores de seguridad de memoria representan el 70% de las CVEs de Windows/Chromium, EPSS reduce el esfuerzo de triaje de parches en un -82% y los fallos heredados como Log4j persisten en el 34% de las descargas. Las cifras siguientes provienen de investigaciones empíricas publicadas por NIST NVD, MITRE, CISA, FIRST.org, Qualys y Google Project Zero.

TL;DR

  • Más de 31,800 nuevas Common Vulnerabilities and Exposures (CVEs) se catalogan anualmente (un promedio de 87 nuevas CVEs al día)
  • El 48.5% de todas las vulnerabilidades de software CVE publicadas se clasifican con gravedad Alta o Crítica (CVSS de 7.0 a 10.0)
  • Más de 275,000 vulnerabilidades CVE acumuladas en total han sido catalogadas desde que MITRE estableció el sistema en 1999
  • Solo el 4.2% de todas las CVEs publicadas están confirmadas como activamente armadas y explotadas en el mundo real (Catálogo CISA KEV)
  • Los bots automatizados de actores de amenazas inician escaneos masivos en internet en busca de CVEs recién publicadas en un promedio de solo 14 minutos
  • El 86.0% de las brechas de seguridad empresariales provocadas por vulnerabilidades explotan fallos N-day conocidos para los cuales ya existían parches
  • Priorizar la remediación de vulnerabilidades mediante el modelo EPSS reduce el esfuerzo innecesario de aplicación de parches en un -82.0% (FIRST.org)
  • El tiempo medio de remediación corporativo (MTTR) para vulnerabilidades CVE de gravedad crítica promedia 58.0 días (Qualys)
  • El 42.0% de todas las CVEs de gravedad Crítica tienen como objetivo motores de navegadores web y hardware de red perimetral / concentradores VPN
  • El 28.0% de los servidores internos empresariales ejecutan al menos una vulnerabilidad sin parchear publicada hace más de 5 años
  • El 34.0% de las descargas modernas de paquetes Java de Log4j en 2025/2026 todavía obtienen versiones vulnerables de Log4Shell (CVE-2021-44228)
  • El 70.0% de todas las vulnerabilidades de seguridad de alta gravedad en Microsoft Windows y Google Chromium son fallos de seguridad de memoria
  • Ejecutar un ciclo de parches de emergencia fuera de banda en toda la empresa cuesta un promedio de $48,500 en mano de obra operativa directa

1. Divulgaciones Anuales: Más de 31,800 CVEs Anuales y 48.5% de Alta/Crítica

El fuzzing automatizado y los programas de bug bounty han impulsado una aceleración exponencial en la catalogación oficial de vulnerabilidades. NIST NVD registra más de 31,800 nuevas CVEs al año.

Distribución de gravedad: el 48.5% de las CVEs son de gravedad Alta o Crítica (NIST/MITRE), sumándose a un catálogo histórico acumulado que supera las 275,000 vulnerabilidades.

MétricaValorFuente
Total de Common Vulnerabilities and Exposures (CVEs) publicadas anualmente en la NIST National Vulnerability Database (NVD)31,800+ nuevas vulnerabilidades CVE catalogadas en 2025/2026 (promedio de 87 nuevas CVEs al día)NIST National Vulnerability Database (NVD) / MITRE
Proporción de vulnerabilidades CVE publicadas categorizadas como gravedad Alta o Crítica (Puntuación CVSS de 7.0 a 10.0)48.5% de todas las CVEs publicadas se califican como gravedad Alta o CríticaNIST NVD Severity Analytics / First.org CVSS
Total acumulado de vulnerabilidades CVE publicadas desde que MITRE estableció el sistema CVE en 1999275,000+ vulnerabilidades CVE acumuladas en total catalogadas hasta la fechaMITRE CVE Program Official Statistics

Los programas de bug bounty y las divulgaciones de hacking ético se conectan con nuestras estadísticas de bug bounty. Fuente: NIST National Vulnerability Database.

2. Explotación en el Mundo Real: 4.2% CISA KEV y Explotación en 14 Minutos

La mayoría de las vulnerabilidades teóricas nunca se convierten en armas, mientras que los fallos perimetrales críticos se enfrentan a la explotación automatizada a los pocos minutos de su divulgación. Solo el 4.2% de las CVEs son explotadas en el mundo real.

Velocidad de escaneo: las botnets escanean en busca de nuevas CVEs en 14 minutos (Palo Alto), mientras que el 86.0% de las brechas explotan fallos N-day conocidos con parches existentes (Mandiant).

MétricaValorFuente
Catálogo CISA Known Exploited Vulnerabilities (KEV): proporción del total de CVEs publicadas confirmadas como activamente armadas en el mundo real por actores de amenazas4.2% de todas las CVEs publicadas están confirmadas como activamente explotadas en el mundo realCISA KEV Catalog Telemetry / Qualys
Velocidad desde la publicación de la CVE hasta la explotación en el mundo real: tiempo entre la divulgación pública de la CVE y las campañas automatizadas de escaneo de atacantes14 minutos de tiempo promedio para que los actores de amenazas comiencen escaneos automatizados en busca de CVEs recién publicadasPalo Alto Networks Unit 42 Threat Report
Explotación Zero-Day vs N-Day: proporción de brechas en redes empresariales que explotan vulnerabilidades N-day conocidas con parches existentes (frente a zero-days)86.0% de las brechas provocadas por vulnerabilidades explotan fallos N-day conocidos con parches disponiblesMandiant M-Trends / Verizon DBIR

Los vectores de ataque en filtraciones de datos y el acceso inicial se conectan con nuestras estadísticas de filtraciones de datos. Fuente: CISA Known Exploited Vulnerabilities.

3. Métricas de Remediación y EPSS: -82% de Esfuerzo de Triaje y 58 Días de MTTR

Confiar estrictamente en las puntuaciones base de CVSS provoca fatiga de parches, mientras que la puntuación de probabilidad predictiva enfoca la remediación en amenazas activas. EPSS reduce el esfuerzo de parches en un -82.0%.

Latencia de remediación: las empresas tardan un promedio de 58.0 días en desplegar parches críticos (Qualys), representando las VPN perimetrales y los navegadores el 42.0% de los fallos críticos.

MétricaValorFuente
Eficiencia de EPSS (Exploit Prediction Scoring System): eficacia de la puntuación de probabilidad EPSS para predecir la explotación en el mundo real frente a la puntuación CVSS bruta82.0% de reducción en el esfuerzo innecesario de priorización de parches usando EPSS + CISA KEV sobre CVSS brutoFIRST.org EPSS Data / Cyentia Institute
Tiempo Medio de Remediación (MTTR) promedio para CVEs críticas: días requeridos por los departamentos de TI empresariales para parchear una CVE de gravedad crítica58.0 días de tiempo promedio para que las organizaciones empresariales parchen una CVE críticaQualys TruRisk Threat Research / Ponemon
Principal categoría de software vulnerable: dominios de software que representan el mayor volumen de divulgaciones de CVEs críticas (Navegadores Web, Kernels de SO, VPNs de Perímetro)42.0% de las CVEs Críticas se dirigen a navegadores web y hardware de red perimetral/firewallsVulnCheck State of Exploitation / NIST

La gestión de vulnerabilidades en operaciones de SIEM y SOC se conecta con nuestras estadísticas de siem y soc. Fuente: FIRST.org EPSS Data.

4. Persistencia Heredada y Seguridad de Memoria: 28% de CVEs de 5+ Años y 70% de Errores de Memoria

Los servidores heredados no administrados y los dispositivos embebidos a menudo ejecutan bases de código olvidadas que permanecen permanentemente vulnerables a exploits históricos. El 28.0% de los servidores ejecutan CVEs de más de 5 años.

Errores de memoria: el 70.0% de las vulnerabilidades de Windows/Chromium son fallos de seguridad de memoria (Microsoft/Google), mientras que el 34.0% de las descargas de Log4j siguen siendo vulnerables a Log4Shell (Sonatype).

MétricaValorFuente
Persistencia de vulnerabilidades heredadas: sistemas empresariales que ejecutan activamente CVEs sin parchear publicadas hace más de 5 años (ej., Log4j, EternalBlue)28.0% de los servidores internos empresariales ejecutan al menos una CVE sin parchear de más de 5 añosTenable State of Vulnerability Management
Persistencia de Log4j (Log4Shell / CVE-2021-44228): aplicaciones empresariales que aún descargan y ejecutan versiones vulnerables de la librería Log4j34.0% de las descargas de paquetes Log4j en 2025/2026 siguen siendo versiones vulnerables a Log4ShellSonatype Central Repository Telemetry
CVEs de seguridad de memoria: proporción de vulnerabilidades de alta gravedad causadas por errores de gestión de memoria (desbordamientos de búfer, use-after-free) en código C/C++70.0% de todas las CVEs de seguridad de Microsoft y Google Chromium son vulnerabilidades de seguridad de memoriaMicrosoft Security Response Center (MSRC) / Google Chromium

Las vulnerabilidades y dependencias en la cadena de suministro de software se conectan con nuestras estadísticas de ataques a la cadena de suministro. Fuente: Microsoft Security Response Center.

5. Economía de Parches y Latencia Zero-Day: Costes de Parcheo de $48.5k y Retraso de 52 Días del Proveedor

Desplegar actualizaciones de emergencia fuera de banda en clústeres de producción globales distribuidos requiere pruebas de compatibilidad exhaustivas. Los parches de emergencia cuestan $48,500 por ciclo.

Capacidad de respuesta del proveedor: los proveedores requieren 52.0 días en promedio para parchear vulnerabilidades zero-day reportadas (Google Project Zero), con un 32.0% de las divulgaciones adoptando CVSS v4.0.

MétricaValorFuente
Coste de aplicación de parches de seguridad de emergencia fuera de banda: coste de mano de obra operativa de TI por cada despliegue de parche de emergencia en la empresa$48,500 de coste laboral operativo promedio para ejecutar un ciclo de parches de emergencia en toda la empresaPonemon Institute Vulnerability Management Study
Retraso en el lanzamiento de parches del proveedor: tiempo promedio desde el informe privado inicial de una vulnerabilidad zero-day hasta el lanzamiento público del parche por parte del proveedor (dias)52.0 días de tiempo promedio de respuesta del proveedor para desarrollar y lanzar un parche de seguridadGoogle Project Zero Annual Review
Adopción de CVSS v4.0: divulgaciones de vulnerabilidades que adoptan el estándar mejorado CVSS 4.0 incorporando métricas de amenazas y facilidad de ataque32.0% de los avisos de vulnerabilidad recién publicados proporcionan calificaciones CVSS v4.0FIRST.org Common Vulnerability Scoring System

La detección de seguridad de endpoints y el parcheo por comportamiento se conectan con nuestras estadísticas de seguridad de endpoints. Fuente: Google Project Zero.

6. Gobernanza de Escaneo y Backlogs: Crecimiento del +24% en Backlogs y 88% de Cumplimiento con CISA

Las herramientas de evaluación continua y automatizada de vulnerabilidades descubren cada mes más vulnerabilidades de las que los equipos de desarrollo pueden remediar. Los backlogs de vulnerabilidades sin parchear crecieron un +24.0%.

Cumplimiento federal: el 88.0% de las agencias civiles federales parchean fallos del catálogo CISA KEV dentro del plazo obligatorio de 14 días (CISA BOD 22-01), respaldado por una adopción del 64.0% de escaneo diario.

MétricaValorFuente
Frecuencia de escaneo automatizado de vulnerabilidades: empresas que realizan escaneos continuos, diarios o semanales, de vulnerabilidades de activos64.0% de los entornos de TI empresariales realizan escaneos de vulnerabilidades continuos y automatizadosGartner Market Guide for Vulnerability Assessment
Crecimiento del backlog de vulnerabilidades: incremento anual en el total de CVEs no resueltas y sin parchear rastreadas en sistemas de tickets empresariales (Jira, ServiceNow)+24.0% de crecimiento anual en los backlogs empresariales de vulnerabilidades sin parchearBrinqa State of Cyber Risk Operations
Directivas operativas vinculantes de CISA (BOD 22-01): tasa de cumplimiento de las agencias federales al parchear vulnerabilidades de CISA KEV dentro del plazo obligatorio de 14 días88.0% de las agencias civiles federales parchean vulnerabilidades de CISA KEV dentro del mandato de 14 díasCISA BOD 22-01 Federal Compliance Digest

Resumen: Vulnerabilidades CVE en Cifras

MétricaValorFuente Principal
Nuevas vulnerabilidades CVE catalogadas anualmente31,800+ nuevas CVEs / añoNIST NVD / MITRE
CVEs publicadas calificadas con gravedad Alta o Crítica48.5% Alta o CríticaNIST NVD Analytics
Total acumulado de CVEs desde 1999275,000+ total de CVEsMITRE CVE Program
CVEs publicadas explotadas activamente en el mundo real4.2% activamente explotadasCISA KEV Catalog / Qualys
Tiempo desde la publicación de la CVE hasta escaneos de bots14 minutos para escanearPalo Alto Unit 42 Report
Brechas que explotan fallos N-day conocidos con parches86.0% de explotación N-dayMandiant / Verizon DBIR
Reducción del esfuerzo de triaje de parches mediante modelo EPSS-82.0% de esfuerzo de triajeFIRST.org / Cyentia
Tiempo promedio para parchear una CVE crítica (MTTR)58.0 días para parchearQualys TruRisk Research
CVEs Críticas dirigidas a navegadores y VPNs perimetrales42.0% navegadores/firewallsVulnCheck / NIST
Servidores empresariales con CVEs de 5+ años sin parchear28.0% de CVEs heredadasTenable Vulnerability Study
Descargas de Log4j que siguen siendo vulnerables a Log4Shell34.0% de Log4j vulnerableSonatype Central Telemetry
CVEs en Chromium y Windows causadas por seguridad de memoria70.0% de errores de seguridad de memoriaMicrosoft MSRC / Google
Coste de un ciclo de parches de emergencia en toda la empresa$48,500 / ciclo de parchesPonemon Institute Study
Tiempo promedio del proveedor para publicar parche de zero-day52.0 días de retraso del proveedorGoogle Project Zero
Cumplimiento de agencias federales con mandato KEV de 14 días88.0% de cumplimiento federalCISA BOD 22-01 Report

Metodología y Fuentes

Las estadísticas de este informe se recopilaron a partir de registros oficiales de bases de datos de vulnerabilidades de la NIST National Vulnerability Database (NVD) y el Programa CVE de MITRE, telemetría de seguimiento de exploits del catálogo Known Exploited Vulnerabilities (KEV) de CISA, datos de modelos predictivos de FIRST.org (EPSS y CVSS v4.0), referencias de vulnerabilidad empresarial de Qualys, Tenable y Sonatype, e investigaciones de zero-days de Google Project Zero y Microsoft Security Response Center.

Prueba VoxBooster — 3 días gratis.

Clonación de voz en tiempo real, soundboard y efectos — donde ya hablas.

  • Sin tarjeta
  • ~30ms de latencia
  • Discord · Teams · OBS
Probar 3 días gratis