El CWE Top 25 de MITRE clasifica las clases de debilidades de software más peligrosas; la edición 2025 se basa en 39.080 registros CVE del periodo de junio de 2024 a junio de 2025, ponderados por frecuencia y severidad CVSS media. En cabeza figuran Cross-Site Scripting (CWE-79), la inyección SQL (CWE-89) y Cross-Site Request Forgery (CWE-352): patrones conocidos desde hace décadas que, aun así, siguen siendo las causas más frecuentes de CVE reales. Destacan además dos bloques: los errores de memoria como Out-of-bounds Write/Read y Use After Free (sobre todo en bases de código C/C++), así como nada menos que cuatro debilidades de autorización (CWE-862, CWE-863, CWE-284, CWE-639). Para el secure coding esto significa: la mayoría de las vulnerabilidades siguen patrones conocidos y evitables, y pueden abordarse de forma dirigida.
Secure Coding – evitar vulnerabilidades antes de que surjan
Cómo evitar vulnerabilidades de forma sistemática: el mapa actual formado por el CWE Top 25 y el OWASP Top 10:2025, el ASVS 5.0 como marco de requisitos y las prácticas que marcan la diferencia en el día a día del desarrollo.
Una gran parte de las vulnerabilidades que después afloran en pruebas de penetración o se publican como CVE se origina ya al escribir el código, y sigue desde hace años los mismos patrones. Catálogos como el CWE Top 25 y el OWASP Top 10 hacen visible este mapa; el OWASP ASVS 5.0 lo traduce en requisitos verificables. El secure coding abarca además prácticas concretas –desde la validación de entradas y los patrones de autorización hasta la gestión de secretos– así como su anclaje en el proceso de desarrollo mediante revisiones de código, SAST/DAST y una capacitación específica de los desarrolladores. Con regulaciones como el Cyber Resilience Act de la UE, el desarrollo seguro pasa además de ser una buena práctica a convertirse en una obligación de producto.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegarlos.
Tres referencias, un mapa
CWE Top 25, OWASP Top 10:2025 y ASVS 5.0 en comparación — toque una pestaña para ver los detalles.
- MITRE clasifica las clases de debilidades de software más peligrosas — la edición 2025 se basa en 39.080 registros CVE (junio de 2024 a junio de 2025), ponderados por frecuencia y severidad CVSS media.
- En cabeza figuran Cross-Site Scripting, la inyección SQL y Cross-Site Request Forgery — patrones conocidos desde hace décadas que siguen siendo las causas más frecuentes de CVE reales.
- Destacan además los errores de memoria (sobre todo en bases de código C/C++) y nada menos que cuatro debilidades de autorización — la mayoría de las vulnerabilidades siguen patrones conocidos y evitables.
- Agrupa debilidades individuales en categorías de riesgo — la edición 2025 se apoya en datos de pruebas de unos 2,8 millones de aplicaciones.
- Broken Access Control se mantiene en el primer puesto e incluye ahora Server-Side Request Forgery; como novedades figuran A03 «Software Supply Chain Failures» y A10 «Mishandling of Exceptional Conditions».
- Muy útil para la concienciación y la priorización — pero no sustituye un catálogo completo de requisitos para el desarrollo.
- Traduce el secure coding en requisitos verificables: la versión 5.0.0 comprende alrededor de 350 requisitos en 17 capítulos — desde encoding y sanitization hasta Secure Coding and Architecture.
- Los tres niveles se han redefinido respecto a la 4.x y están ordenados por prioridad: L1 reúne alrededor del 20 por ciento como primera línea de defensa crítica, L2 — el nivel objetivo para la mayoría de las aplicaciones — añade aproximadamente otro 50 por ciento, y L3 agrupa las medidas restantes de defensa en profundidad.
- En la práctica, el ASVS sirve como marco de requisitos para el desarrollo y las compras, así como de referencia de verificación para revisiones de código y pruebas de penetración.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
2025 CWE Top 25 Most Dangerous Software Weaknesses
Clasificación de las 25 clases de debilidades más peligrosas, basada en 39.080 registros CVE (06/2024–06/2025), ponderados por frecuencia y severidad CVSS.
OWASP Top 10:2025
Octava edición de las categorías de riesgo para aplicaciones web; como novedades figuran Software Supply Chain Failures y Mishandling of Exceptional Conditions, y SSRF quedó integrado en Broken Access Control.
OWASP Application Security Verification Standard (ASVS) 5.0.0
Estándar de requisitos y verificación con alrededor de 350 requisitos en 17 capítulos; niveles L1–L3 priorizados según la reducción del riesgo y el esfuerzo de implementación.
OWASP Top 10 Proactive Controls 2024
Diez controles preventivos (C1–C10) para equipos de desarrollo, entre ellos el control de acceso, la criptografía y la validación de entradas con gestión de excepciones.
NIST SP 800-218: Secure Software Development Framework (SSDF) Version 1.1
Prácticas neutrales respecto al fabricante para un proceso de desarrollo seguro en cuatro grupos: Prepare the Organization, Protect the Software, Produce Well-Secured Software, Respond to Vulnerabilities.
¿Quiere crear o afinar su programa de secure coding?
En una primera reunión sin compromiso situamos su estado actual con respecto al ASVS 5.0 y el CWE Top 25 y le mostramos los siguientes pasos razonables.