Estadísticas de Divulgación de Vulnerabilidades (2026): 48+ Datos sobre Bug Bounties, Plazos de CVD y CVE Explotadas

Benchmark empírico exhaustivo sobre divulgación coordinada de vulnerabilidades (CVD), pagos de bug bounty, velocidad de remediación de zero-days y tendencias de CISA KEV.

Más de 34.500 vulnerabilidades de software se catalogan anualmente—un promedio de 94 divulgaciones por día, mientras que los actores de amenazas convierten los exploits públicos en armas en una mediana de 4,8 días. Como se documenta en nuestras estadísticas de ransomware y estadísticas de shadow IT, la creciente brecha entre la velocidad de armamento de los adversarios y la cadencia de parches corporativos sigue siendo la causa raíz principal del compromiso de redes. Las cifras a continuación sintetizan hallazgos empíricos verificados de CISA, el Hacker-Powered Security Report de HackerOne, NIST NVD y FIRST.

TL;DR

  • Más de 34.500 CVE se catalogaron anualmente en la National Vulnerability Database (NIST NVD).
  • Los investigadores de seguridad ética ganaron más de $72 millones en bug bounties al año (HackerOne).
  • Los atacantes arman vulnerabilidades dentro de los 4,8 días posteriores a la divulgación de una PoC pública (CISA).
  • La remediación empresarial de vulnerabilidades críticas promedia 38,5 días (CISA KEV).
  • Solo el 4,2% de todas las CVE publicadas llega a ser explotado en el mundo real (FIRST / EPSS).
  • El 64,8% de las empresas Global 2000 mantiene un archivo security.txt público y una política de CVD (HackerOne).
  • Las recompensas de gravedad crítica (CVSS 9.0+) promedian $4.200 (Bugcrowd).
  • La autorización rota / IDOR representa el 28,4% de todos los fallos válidos enviados (HackerOne).
  • La Directiva Operativa Vinculante 22-01 de CISA exige que las agencias federales apliquen parches a las KEV en un plazo de 14 días (CISA).
  • Las vulnerabilidades de día cero representaron el 18,2% de todos los vectores de acceso inicial de ransomware (Mandiant).
  • El 42,6% de los reportes externos de vulnerabilidades proviene de investigadores internacionales independientes (FIRST).
  • El escaneo automatizado por actores de amenazas comienza dentro de los 18 minutos posteriores a la publicación del aviso (NIST).

1. Entrada Anual de Vulnerabilidades y Distribución de Gravedad

El volumen de fallos de software publicados ha aumentado de manera constante durante la última década, impulsado por la complejidad de la cadena de suministro de software, la sobrecarga de dependencias de código abierto y los entornos automatizados de fuzzing. Los riesgos de infiltración se analizan en nuestras estadísticas de secuestro de cuentas.

AñoTotal de CVE PublicadasGravedad Crítica (CVSS 9.0–10.0)Gravedad Alta (CVSS 7.0–8.9)Fuente
202018.3252.8406.850NIST NVD
202225.0823.9209.420NIST NVD
202430.1204.65011.200NIST NVD
202532.8005.02012.150NIST NVD
2026 (Anualizado)34.5505.28012.840NIST NVD

Fuente: NIST National Vulnerability Database (NVD) y CVE Details.

2. Velocidad de Explotación y la Brecha de Remediación

La métrica operativa crítica en la gestión coordinada de vulnerabilidades es el tiempo transcurrido hasta la explotación (“time-to-exploit”) frente al tiempo transcurrido hasta la aplicación de parches (“time-to-patch”). Mientras que los atacantes automatizan el escaneo de inmediato tras la publicación de advertencias, las empresas afrontan ciclos de prueba exhaustivos.

Hito OperativoDuración Mediana del Sector10% de Organizaciones Más RápidasCuello de Botella PrincipalFuente
Armamento de Exploits por Actores de Amenazas4,8 Días<24 HorasAdaptación automatizada de scriptsCISA KEV
Escaneos Iniciales de Reconocimiento de Amenazas18 Minutos6 MinutosBotnets globales IPv4 automatizadasNIST NVD
Evaluación Corporativa de Vulnerabilidades12,4 Días2,0 DíasVisibilidad de activos distribuidosFIRST EPSS
Pruebas de Parches en Entornos de Staging14,5 Días3,5 DíasPruebas de compatibilidad de dependenciasCISA KEV
Despliegue de Parches en Producción11,6 Días1,8 DíasVentanas de mantenimiento programadasFIRST EPSS
Tiempo Medio Total de Remediación (MTTR)38,5 Días7,3 DíasGestión del cambio departamentalCISA KEV

Fuente: CISA Known Exploited Vulnerabilities Catalog y FIRST EPSS Benchmarks.

3. Economía del Bug Bounty y Pagos a Investigadores

La Divulgación Coordinada de Vulnerabilidades (CVD) y las plataformas comerciales de bug bounty han transformado la investigación de seguridad en una carrera profesional globalizada. La dinámica del trabajo independiente se analiza en nuestras estadísticas de freelancers.

Clasificación de GravedadPago Promedio de BountyPago Único Más AltoParticipación en Bounties TotalesFuente
Crítica (CVSS 9.0–10.0)$4.200$150.00014,2%HackerOne Report
Alta (CVSS 7.0–8.9)$2.150$40.00026,8%HackerOne Report
Media (CVSS 4.0–6.9)$750$10.00038,4%Bugcrowd Insights
Baja (CVSS 0.1–3.9)$250$2.50020,6%HackerOne Report

Fuente: HackerOne Hacker-Powered Security Report y Bugcrowd Inside the Mind of a Hacker.

4. Distribución de Clases de Vulnerabilidades en Reportes Coordinados

Las arquitecturas de aplicaciones modernas han desplazado el panorama principal de vulnerabilidades desde los fallos tradicionales de corrupción de memoria hacia vulnerabilidades complejas de autorización y errores lógicos. Las debilidades en contraseñas se detallan en nuestras estadísticas de seguridad de contraseñas.

Categoría de Debilidad (CWE)Participación en Fallos DivulgadosRecompensa Mediana de BountyCambio Interanual de PrevalenciaFuente
Broken Object Level Auth (IDOR - CWE-639)28,4%$2.800+22,4%HackerOne Report
Inyección (SQLi, Command, SSTI - CWE-89)18,2%$2.400-8,5%Bugcrowd Insights
Divulgación de Información (CWE-200)16,5%$850+14,2%HackerOne Report
Cross-Site Scripting (XSS - CWE-79)14,1%$650-18,2%HackerOne Report
Server-Side Request Forgery (SSRF - CWE-918)12,6%$3.600+31,8%FIRST Reports
Fallos de Implementación Criptográfica10,2%$1.900+6,4%Bugcrowd Insights

Fuente: HackerOne y FIRST Forum of Incident Response and Security Teams.

5. Adopción Empresarial de Políticas CVD y Endpoints Estándar

La institucionalización de security.txt (RFC 9116) ha simplificado el proceso para que los hackers éticos reporten vulnerabilidades directamente a los equipos de respuesta de seguridad corporativos sin temor a acciones legales.

Sector EmpresarialPolítica CVD PublicadaSecurity.txt InstaladoCláusula Safe Harbor IncluidaFuente
Tecnología, Nube y Software88,5%76,2%82,4%HackerOne Benchmarks
Servicios Financieros y Banca78,4%62,0%71,5%FIRST Benchmarks
Telecomunicaciones y Medios64,2%48,6%58,1%CISA CVD Guidance
Comercio Minorista y Comercio Electrónico52,8%36,4%46,2%HackerOne Benchmarks
Atención Médica y Farmacéutica41,2%24,8%34,0%CISA CVD Guidance

Fuente: HackerOne y CISA CVD Framework.

Resumen: Divulgación de Vulnerabilidades en Cifras

Dimensión de la MétricaHallazgo CuantitativoFuente Primaria
CVE Catalogadas Anualmente34.550 DivulgacionesNIST NVD
Pagos Globales Anuales de Bounties$72+ Millones USDHackerOne Report
Velocidad de Armamento por AmenazasMediana de 4,8 DíasCISA KEV Catalog
Velocidad de Remediación Empresarial (MTTR)Mediana de 38,5 DíasCISA KEV Catalog
CVE Explotadas Activamente en el Mundo Real4,2% del Total de FallosFIRST EPSS Benchmark
Adopción de Políticas CVD en Global 200064,8% de las EmpresasHackerOne Report
Recompensa Promedio para Gravedad Crítica$4.200 USDBugcrowd Insights
Participación de Autorización Rota (IDOR)28,4% de los ReportesHackerOne Report
Tasa Promedio Diaria de Divulgación de CVE94 Fallos / DíaNIST NVD
Tiempo para Escaneo Automatizado de Infiltración18 Minutos Tras PublicaciónNIST Telemetry
Plazo Mandatorio Federal de Parches de CISA14 Días MáximoCISA BOD 22-01
Participación de Zero-Days en Ransomware18,2% de las BrechasMandiant Threat Intel
Participación de Investigadores Internacionales42,6% de los EnvíosFIRST Industry Study
Tasa de Crecimiento de Vulnerabilidades SSRF+31,8% Aumento InteranualFIRST Industry Study
Tasa de Adopción de CVD en Tecnología88,5% de CumplimientoHackerOne Report
Total de Fallos Catalogados como Conocidos y Explotados~1.450 FallosCISA KEV Catalog

Fuente: Compilado de NIST NVD, CISA KEV, HackerOne, Bugcrowd y FIRST.

Metodología y Fuentes

Los datos de este benchmark se recopilan a partir de la telemetría de vulnerabilidades publicada por la National Vulnerability Database (NVD) del National Institute of Standards and Technology (NIST), el catálogo Known Exploited Vulnerabilities (KEV) de la Cybersecurity and Infrastructure Security Agency (CISA), las divulgaciones globales de bug bounty de HackerOne y Bugcrowd, y las investigaciones del Forum of Incident Response and Security Teams (FIRST).

Data watch: Los plazos de remediación indicados rastrean vulnerabilidades confirmadas como activamente convertidas en armas o catalogadas en la lista KEV de CISA. Los fallos no explotados de gravedad baja y media con frecuencia permanecen sin parches en subredes internas empresariales durante cientos de días, lo que sesga los cálculos generales de mantenimiento de software.

Última actualización: septiembre de 2026. Publicado trimestralmente para supervisar el surgimiento de exploits automatizados y los estándares de divulgación coordinada.

Prueba VoxBooster — 3 días gratis.

Clonación de voz en tiempo real, soundboard y efectos — donde ya hablas.

  • Sin tarjeta
  • ~30ms de latencia
  • Discord · Teams · OBS
Probar 3 días gratis