Vulnerabilidad
¿Qué es Vulnerabilidad?
VulnerabilidadDebilidad en un sistema, aplicación o proceso que un atacante puede explotar para vulnerar la confidencialidad, integridad o disponibilidad.
Una vulnerabilidad es cualquier fallo o debilidad —en código, configuración, diseño o prácticas operativas— que, si se explota, puede comprometer la confidencialidad, integridad o disponibilidad de un sistema de información. Las vulnerabilidades surgen de errores de software (fallos de seguridad de memoria, falta de validación de entradas), configuraciones incorrectas, credenciales débiles o por defecto, diseños inseguros y dependencias sin parchear.
Las vulnerabilidades públicas se catalogan con identificadores CVE por parte de MITRE y se enriquecen en la National Vulnerability Database de NIST. Las clases de causa raíz se describen mediante CWE, la gravedad se puntúa con CVSS —cuya revisión v4.0 fue publicada por FIRST el 1 de noviembre de 2023— y la probabilidad de explotación a corto plazo se estima con EPSS. Dado que los escáneres suelen arrojar miles de hallazgos, los equipos priorizan cada vez más según la explotación en el mundo real: el catálogo Known Exploited Vulnerabilities (KEV) de CISA, obligatorio para las agencias federales de EE. UU. bajo la Binding Operational Directive 22-01 (noviembre de 2021), enumera los fallos que se observan activamente abusados. Log4Shell (CVE-2021-44228, CVSS 10.0) demostró cómo la vulnerabilidad de una sola dependencia puede exponer millones de sistemas a las pocas horas de su divulgación.
Gestionar las vulnerabilidades requiere descubrimiento continuo (escaneo, SAST/DAST, SCA), priorización basada en el riesgo, aplicación de parches o controles compensatorios, y verificación de que las correcciones son eficaces y duraderas en todo el inventario de activos.
flowchart LR
A[Debilidad introducida<br/>código / config / diseño] --> B[Descubrimiento<br/>escaneo · SAST/DAST · divulgación]
B --> C[Catalogación<br/>CVE · CWE]
C --> D[Priorización<br/>CVSS · EPSS · CISA KEV]
D --> E{¿Explotable?}
E -->|Sí| F[Exploit / abuso activo]
E -->|Parchear o mitigar| G[Remediación]
F --> G
G --> H[Verificar corrección y<br/>actualizar inventario]● Ejemplos
- 01
Biblioteca sin parchear con un CVE conocido que permite la ejecución remota de código.
- 02
Bucket de S3 mal configurado que expone públicamente datos de clientes.
● Preguntas frecuentes
¿Qué es Vulnerabilidad?
Debilidad en un sistema, aplicación o proceso que un atacante puede explotar para vulnerar la confidencialidad, integridad o disponibilidad. Pertenece a la categoría de Vulnerabilidades en ciberseguridad.
¿Qué significa Vulnerabilidad?
Debilidad en un sistema, aplicación o proceso que un atacante puede explotar para vulnerar la confidencialidad, integridad o disponibilidad.
¿Cómo defenderse de Vulnerabilidad?
Las defensas contra Vulnerabilidad combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Vulnerabilidad?
Nombres alternativos comunes: Debilidad de seguridad, Fallo de seguridad.