Reservar cita

Gestión de vulnerabilidades y zero-days

Cómo gestionar las vulnerabilidades técnicas a lo largo de todo su ciclo de vida – y cerrar primero, con CVSS 4.0, EPSS y el catálogo KEV de CISA, las brechas que realmente están siendo atacadas.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

119nuevas vulnerabilidades al día (media, informe BSI 2025)
+38 %ataques de explotación medidos en los honeypots del BSI
30días: ventana de previsión de EPSS por CVE (estimada a diario)
3días: plazo más corto del modelo de referencia BOD 26-04 de CISA

Según el informe 2025 del BSI sobre la situación de la seguridad informática en Alemania, en el periodo de referencia de julio de 2024 a junio de 2025 se dieron a conocer de media 119 nuevas vulnerabilidades al día – alrededor de un 24 por ciento más que en el periodo anterior; los ataques de explotación medidos en los honeypots del BSI aumentaron un 38 por ciento. Con estos volúmenes, «parchearlo todo de inmediato» no es una estrategia: lo decisivo es identificar de forma fiable el pequeño subconjunto de vulnerabilidades realmente explotables o ya explotadas, y corregirlas primero. Para ello, los programas modernos combinan un ciclo de vida cerrado con una priorización basada en el riesgo a partir de CVSS 4.0, EPSS y el catálogo KEV de CISA. Para los zero-days, para los que aún no existe parche, se necesitan además controles compensatorios y una monitorización sistemática de los avisos de seguridad.

Lo esencial en resumen

Seis bloques temáticos — toca para desplegar.

Tres señales para priorizar

CVSS 4.0, EPSS y CISA KEV comparados – toca una pestaña.

Severidad
  • Disponible en la versión 4.0 desde noviembre de 2023, con cuatro grupos de métricas: Base, Threat, Environmental y Supplemental.
  • La métrica de amenaza «Exploit Maturity» refleja si existe código de exploit disponible o si la vulnerabilidad ya se está explotando activamente.
  • El propio FIRST lo aclara: CVSS mide la severidad técnica y no debe servir como única medida del riesgo.
BaseThreatEnvironmentalSupplementalExploit MaturityCVSS-B/-BT/-BE/-BTEFIRST

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

FIRST.org · 2023

Common Vulnerability Scoring System version 4.0 Specification Document

Especificación oficial de CVSS 4.0: cuatro grupos de métricas (Base, Threat, Environmental, Supplemental), métrica Exploit Maturity y nomenclatura CVSS-B/-BT/-BE/-BTE; la User Guide que la acompaña aclara que CVSS-B mide la severidad y no el riesgo.

FIRST.org · 2026

Exploit Prediction Scoring System (EPSS)

Puntuaciones de probabilidad, actualizadas a diario, de que cada CVE publicada sea explotada en los próximos 30 días, disponibles gratuitamente vía CSV y API.

CISA · 2026

BOD 26-04: Prioritizing Security Updates Based on Risk

Sustituye a la BOD 22-01 desde el 10/06/2026: plazos de corrección basados en el riesgo (3/14/60 días o la siguiente actualización) derivados de cuatro criterios, entre ellos el estado KEV y la exposición a Internet.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security management systems – Requirements

El control 8.8 del anexo A exige obtener información sobre las vulnerabilidades técnicas, evaluar la propia exposición y adoptar medidas adecuadas.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2025

Die Lage der IT-Sicherheit in Deutschland 2025

Periodo de referencia 07/2024–06/2025: de media 119 nuevas vulnerabilidades al día (+24 %), ataques de explotación +38 %, tendencia persistente a ataques contra sistemas perimetrales como pasarelas VPN.

OWASP Cheat Sheet Series · 2026

Virtual Patching Cheat Sheet

Cheat sheet mantenida de forma continua: define el parcheo virtual como una capa de protección previa contra intentos de explotación (WAF/IPS) y lo clasifica como medida transitoria que no sustituye a la corrección del código.

¿Qué solidez tiene su gestión de vulnerabilidades?

En una primera conversación sin compromiso contrastamos su proceso con ISO 27001 A.8.8 – de la priorización a los SLA de parcheo. Para la vigilancia continua de vulnerabilidades recién publicadas, VamiSec ofrece adicionalmente una monitorización de zero-days como servicio gestionado.