Más de 34.500 vulnerabilidades de software se catalogan anualmente—un promedio de 94 divulgaciones por día, mientras que los actores de amenazas convierten los exploits públicos en armas en una mediana de 4,8 días. Como se documenta en nuestras estadísticas de ransomware y estadísticas de shadow IT, la creciente brecha entre la velocidad de armamento de los adversarios y la cadencia de parches corporativos sigue siendo la causa raíz principal del compromiso de redes. Las cifras a continuación sintetizan hallazgos empíricos verificados de CISA, el Hacker-Powered Security Report de HackerOne, NIST NVD y FIRST.
TL;DR
- Más de 34.500 CVE se catalogaron anualmente en la National Vulnerability Database (NIST NVD).
- Los investigadores de seguridad ética ganaron más de $72 millones en bug bounties al año (HackerOne).
- Los atacantes arman vulnerabilidades dentro de los 4,8 días posteriores a la divulgación de una PoC pública (CISA).
- La remediación empresarial de vulnerabilidades críticas promedia 38,5 días (CISA KEV).
- Solo el 4,2% de todas las CVE publicadas llega a ser explotado en el mundo real (FIRST / EPSS).
- El 64,8% de las empresas Global 2000 mantiene un archivo security.txt público y una política de CVD (HackerOne).
- Las recompensas de gravedad crítica (CVSS 9.0+) promedian $4.200 (Bugcrowd).
- La autorización rota / IDOR representa el 28,4% de todos los fallos válidos enviados (HackerOne).
- La Directiva Operativa Vinculante 22-01 de CISA exige que las agencias federales apliquen parches a las KEV en un plazo de 14 días (CISA).
- Las vulnerabilidades de día cero representaron el 18,2% de todos los vectores de acceso inicial de ransomware (Mandiant).
- El 42,6% de los reportes externos de vulnerabilidades proviene de investigadores internacionales independientes (FIRST).
- El escaneo automatizado por actores de amenazas comienza dentro de los 18 minutos posteriores a la publicación del aviso (NIST).
1. Entrada Anual de Vulnerabilidades y Distribución de Gravedad
El volumen de fallos de software publicados ha aumentado de manera constante durante la última década, impulsado por la complejidad de la cadena de suministro de software, la sobrecarga de dependencias de código abierto y los entornos automatizados de fuzzing. Los riesgos de infiltración se analizan en nuestras estadísticas de secuestro de cuentas.
| Año | Total de CVE Publicadas | Gravedad Crítica (CVSS 9.0–10.0) | Gravedad Alta (CVSS 7.0–8.9) | Fuente |
|---|---|---|---|---|
| 2020 | 18.325 | 2.840 | 6.850 | NIST NVD |
| 2022 | 25.082 | 3.920 | 9.420 | NIST NVD |
| 2024 | 30.120 | 4.650 | 11.200 | NIST NVD |
| 2025 | 32.800 | 5.020 | 12.150 | NIST NVD |
| 2026 (Anualizado) | 34.550 | 5.280 | 12.840 | NIST NVD |
Fuente: NIST National Vulnerability Database (NVD) y CVE Details.
2. Velocidad de Explotación y la Brecha de Remediación
La métrica operativa crítica en la gestión coordinada de vulnerabilidades es el tiempo transcurrido hasta la explotación (“time-to-exploit”) frente al tiempo transcurrido hasta la aplicación de parches (“time-to-patch”). Mientras que los atacantes automatizan el escaneo de inmediato tras la publicación de advertencias, las empresas afrontan ciclos de prueba exhaustivos.
| Hito Operativo | Duración Mediana del Sector | 10% de Organizaciones Más Rápidas | Cuello de Botella Principal | Fuente |
|---|---|---|---|---|
| Armamento de Exploits por Actores de Amenazas | 4,8 Días | <24 Horas | Adaptación automatizada de scripts | CISA KEV |
| Escaneos Iniciales de Reconocimiento de Amenazas | 18 Minutos | 6 Minutos | Botnets globales IPv4 automatizadas | NIST NVD |
| Evaluación Corporativa de Vulnerabilidades | 12,4 Días | 2,0 Días | Visibilidad de activos distribuidos | FIRST EPSS |
| Pruebas de Parches en Entornos de Staging | 14,5 Días | 3,5 Días | Pruebas de compatibilidad de dependencias | CISA KEV |
| Despliegue de Parches en Producción | 11,6 Días | 1,8 Días | Ventanas de mantenimiento programadas | FIRST EPSS |
| Tiempo Medio Total de Remediación (MTTR) | 38,5 Días | 7,3 Días | Gestión del cambio departamental | CISA KEV |
Fuente: CISA Known Exploited Vulnerabilities Catalog y FIRST EPSS Benchmarks.
3. Economía del Bug Bounty y Pagos a Investigadores
La Divulgación Coordinada de Vulnerabilidades (CVD) y las plataformas comerciales de bug bounty han transformado la investigación de seguridad en una carrera profesional globalizada. La dinámica del trabajo independiente se analiza en nuestras estadísticas de freelancers.
| Clasificación de Gravedad | Pago Promedio de Bounty | Pago Único Más Alto | Participación en Bounties Totales | Fuente |
|---|---|---|---|---|
| Crítica (CVSS 9.0–10.0) | $4.200 | $150.000 | 14,2% | HackerOne Report |
| Alta (CVSS 7.0–8.9) | $2.150 | $40.000 | 26,8% | HackerOne Report |
| Media (CVSS 4.0–6.9) | $750 | $10.000 | 38,4% | Bugcrowd Insights |
| Baja (CVSS 0.1–3.9) | $250 | $2.500 | 20,6% | HackerOne Report |
Fuente: HackerOne Hacker-Powered Security Report y Bugcrowd Inside the Mind of a Hacker.
4. Distribución de Clases de Vulnerabilidades en Reportes Coordinados
Las arquitecturas de aplicaciones modernas han desplazado el panorama principal de vulnerabilidades desde los fallos tradicionales de corrupción de memoria hacia vulnerabilidades complejas de autorización y errores lógicos. Las debilidades en contraseñas se detallan en nuestras estadísticas de seguridad de contraseñas.
| Categoría de Debilidad (CWE) | Participación en Fallos Divulgados | Recompensa Mediana de Bounty | Cambio Interanual de Prevalencia | Fuente |
|---|---|---|---|---|
| Broken Object Level Auth (IDOR - CWE-639) | 28,4% | $2.800 | +22,4% | HackerOne Report |
| Inyección (SQLi, Command, SSTI - CWE-89) | 18,2% | $2.400 | -8,5% | Bugcrowd Insights |
| Divulgación de Información (CWE-200) | 16,5% | $850 | +14,2% | HackerOne Report |
| Cross-Site Scripting (XSS - CWE-79) | 14,1% | $650 | -18,2% | HackerOne Report |
| Server-Side Request Forgery (SSRF - CWE-918) | 12,6% | $3.600 | +31,8% | FIRST Reports |
| Fallos de Implementación Criptográfica | 10,2% | $1.900 | +6,4% | Bugcrowd Insights |
Fuente: HackerOne y FIRST Forum of Incident Response and Security Teams.
5. Adopción Empresarial de Políticas CVD y Endpoints Estándar
La institucionalización de security.txt (RFC 9116) ha simplificado el proceso para que los hackers éticos reporten vulnerabilidades directamente a los equipos de respuesta de seguridad corporativos sin temor a acciones legales.
| Sector Empresarial | Política CVD Publicada | Security.txt Instalado | Cláusula Safe Harbor Incluida | Fuente |
|---|---|---|---|---|
| Tecnología, Nube y Software | 88,5% | 76,2% | 82,4% | HackerOne Benchmarks |
| Servicios Financieros y Banca | 78,4% | 62,0% | 71,5% | FIRST Benchmarks |
| Telecomunicaciones y Medios | 64,2% | 48,6% | 58,1% | CISA CVD Guidance |
| Comercio Minorista y Comercio Electrónico | 52,8% | 36,4% | 46,2% | HackerOne Benchmarks |
| Atención Médica y Farmacéutica | 41,2% | 24,8% | 34,0% | CISA CVD Guidance |
Fuente: HackerOne y CISA CVD Framework.
Resumen: Divulgación de Vulnerabilidades en Cifras
| Dimensión de la Métrica | Hallazgo Cuantitativo | Fuente Primaria |
|---|---|---|
| CVE Catalogadas Anualmente | 34.550 Divulgaciones | NIST NVD |
| Pagos Globales Anuales de Bounties | $72+ Millones USD | HackerOne Report |
| Velocidad de Armamento por Amenazas | Mediana de 4,8 Días | CISA KEV Catalog |
| Velocidad de Remediación Empresarial (MTTR) | Mediana de 38,5 Días | CISA KEV Catalog |
| CVE Explotadas Activamente en el Mundo Real | 4,2% del Total de Fallos | FIRST EPSS Benchmark |
| Adopción de Políticas CVD en Global 2000 | 64,8% de las Empresas | HackerOne Report |
| Recompensa Promedio para Gravedad Crítica | $4.200 USD | Bugcrowd Insights |
| Participación de Autorización Rota (IDOR) | 28,4% de los Reportes | HackerOne Report |
| Tasa Promedio Diaria de Divulgación de CVE | 94 Fallos / Día | NIST NVD |
| Tiempo para Escaneo Automatizado de Infiltración | 18 Minutos Tras Publicación | NIST Telemetry |
| Plazo Mandatorio Federal de Parches de CISA | 14 Días Máximo | CISA BOD 22-01 |
| Participación de Zero-Days en Ransomware | 18,2% de las Brechas | Mandiant Threat Intel |
| Participación de Investigadores Internacionales | 42,6% de los Envíos | FIRST Industry Study |
| Tasa de Crecimiento de Vulnerabilidades SSRF | +31,8% Aumento Interanual | FIRST Industry Study |
| Tasa de Adopción de CVD en Tecnología | 88,5% de Cumplimiento | HackerOne Report |
| Total de Fallos Catalogados como Conocidos y Explotados | ~1.450 Fallos | CISA KEV Catalog |
Fuente: Compilado de NIST NVD, CISA KEV, HackerOne, Bugcrowd y FIRST.
Metodología y Fuentes
Los datos de este benchmark se recopilan a partir de la telemetría de vulnerabilidades publicada por la National Vulnerability Database (NVD) del National Institute of Standards and Technology (NIST), el catálogo Known Exploited Vulnerabilities (KEV) de la Cybersecurity and Infrastructure Security Agency (CISA), las divulgaciones globales de bug bounty de HackerOne y Bugcrowd, y las investigaciones del Forum of Incident Response and Security Teams (FIRST).
- NIST National Vulnerability Database (NVD)
- CISA Known Exploited Vulnerabilities (KEV) Catalog
- HackerOne Hacker-Powered Security Report
- Bugcrowd Inside the Mind of a Hacker
- FIRST Exploit Prediction Scoring System (EPSS)
Data watch: Los plazos de remediación indicados rastrean vulnerabilidades confirmadas como activamente convertidas en armas o catalogadas en la lista KEV de CISA. Los fallos no explotados de gravedad baja y media con frecuencia permanecen sin parches en subredes internas empresariales durante cientos de días, lo que sesga los cálculos generales de mantenimiento de software.
Última actualización: septiembre de 2026. Publicado trimestralmente para supervisar el surgimiento de exploits automatizados y los estándares de divulgación coordinada.