Reservar cita
MANAGED ZERO-DAY MONITORING · 24/7/365

Cuando los exploits son más rápidos que los patches, la gestión clásica de vulnerabilidades ya no basta.

Más de la mitad de las vulnerabilidades del año 2025 con explotación confirmada fue atacada el día de su divulgación o antes. Quien solo reacciona a los avisos de CVE y a los ciclos de patches defiende una ventana temporal que ya no existe. VamiSec opera el Zero-Day-Monitoring como Managed Service — con apoyo de IA, de forma continua y con los mismos métodos que emplean hoy los atacantes.

Desde el exterior con VamiRedteam · junto al código con VamiAppSec · con atención permanente de VamiSec

0%15%30%45%60%2018201920212023202518,7%53,6%TASA DE ZERO-DAY (TTE ≤ 0)

Proporción de las vulnerabilidades con explotación confirmada que fueron atacadas el día de su divulgación o antes. Elaboración propia con datos de la iniciativa sectorial zerodayclock.com ↗

Los datos

El intervalo entre divulgación y ataque ha caído a cero.

La Zero Day Clock — una iniciativa sectorial respaldada por más de 120 profesionales de la investigación en seguridad y de la industria — mide la distancia entre la publicación de una vulnerabilidad y su primera explotación confirmada. El resultado a lo largo de ocho años de publicación de CVE es inequívoco.

771201848520192312020682021682022520230,52202402025MEDIANA DE DÍAS HASTA LA EXPLOTACIÓN (LOG.)

Mediana de días entre la publicación del CVE y la primera explotación confirmada, por año de CVE. Escala logarítmica. El año 2025 alcanza 0 días — el ataque y la divulgación coinciden en el mismo día.

771 → 0Mediana de días hasta la explotación, año 2018 frente al año 2025
53,6 %de las vulnerabilidades explotadas del año 2025 fueron atacadas el día de su divulgación o antes (2018: 18,7 %)
57,6 %fueron explotadas en las 24 horas siguientes a la divulgación (2018: 19 %)
119nuevas vulnerabilidades se conocieron de media al día en el periodo de informe del BSI 2024/2025 — alrededor de un 24 % más que el año anterior

Fuentes: Zero Day Clock (base de datos de 3.568 CVE con explotación confirmada procedentes de CISA KEV, VulnCheck KEV y VulnCheck XDB; fecha de divulgación según el NVD; datos de julio de 2026) e informe del BSI sobre la situación de la seguridad informática en Alemania 2025. El año en curso 2026 no se representa de forma deliberada, ya que los valores parciales de la fuente todavía no son consistentes.

Por qué se acelera justo ahora

La IA ya encuentra vulnerabilidades más rápido que cualquier equipo humano.

Lo que hasta hace poco era trabajo de especialistas durante meses lo resuelven hoy los sistemas de IA en horas — de forma verificable, documentada públicamente y en ambos lados del frente. No es un pronóstico, sino práctica demostrada.

01

Más de 10.000 hallazgos críticos en un solo programa

Anthropic, junto con unos 50 socios, ha encontrado más de diez mil vulnerabilidades de gravedad alta o crítica en software de amplia difusión. En la verificación de 1.752 hallazgos por parte de empresas de seguridad independientes, el 90,6 % resultaron ser aciertos reales — la cifra de calidad pública más sólida para la búsqueda de vulnerabilidades asistida por IA.

Anthropic, Project Glasswing (2026)
02

Una vulnerabilidad de 17 años, de forma autónoma en horas

Una evaluación de ciberseguridad del mismo programa documenta cómo un modelo de IA encontró y explotó por sí solo una ejecución remota de código de 17 años en FreeBSD, desarrolló 181 exploits funcionales contra Firefox y descubrió un fallo de 27 años en OpenBSD — con costes del orden de cuatro a cinco cifras.

Anthropic, evaluación de ciberseguridad Mythos Preview (abril de 2026)
03

El primer zero-day encontrado por IA

El agente «Big Sleep» de Google fue en 2024 el primer sistema de IA en encontrar una vulnerabilidad real y hasta entonces desconocida en un entorno productivo (SQLite). En 2025 siguieron otros 20 hallazgos en software de código abierto de amplio uso — y con CVE-2025-6965 un caso en el que se cortó de forma demostrable una explotación inminente.

Google Project Zero / DeepMind
04

Primer puesto frente a bug hunters humanos

El agente autónomo de Pentest XBOW alcanzó en junio de 2025, como primer participante no humano, el primer puesto de la clasificación estadounidense de HackerOne — tras unos 90 días y más de mil informes enviados.

HackerOne US-Leaderboard, junio de 2025
05

Totalmente autónomo, 45 minutos, 152 dólares

En la final de la DARPA AI Cyber Challenge, siete sistemas de IA encontraron 54 de 70 vulnerabilidades introducidas y las corrigieron con un patch en 45 minutos de media, a un coste de 152 dólares estadounidenses por caso — además descubrieron 18 vulnerabilidades reales hasta entonces desconocidas.

DARPA AIxCC, DEF CON 33 (agosto de 2025)
06

La capacidad está disponible libremente

Los modelos abiertos con pesos publicados no se pueden retirar. Los organismos británico y estadounidense de seguridad de la IA constataron, en un modelo puntero publicado abiertamente en julio de 2026, que sus mecanismos de protección no impedían los intentos de desarrollo de exploits ni de operaciones ofensivas.

UK AISI y US CAISI, julio de 2026

Anthropic prevé que en un plazo de seis a doce meses otros proveedores dispongan de modelos de esta categoría de rendimiento — y que posiblemente los publiquen sin mecanismos de protección. Los defensores tienen que adaptarse para mantener el ritmo.

Anthropic, «Expanding Project Glasswing» (junio de 2026)
La brecha

Los ciclos de patches defienden una ventana temporal que se cerró hace tiempo.

La gestión clásica de vulnerabilidades es imprescindible — pero es reactiva por diseño: solo puede actuar cuando una vulnerabilidad se ha publicado, se ha evaluado y existe un patch disponible. Precisamente en esa cadena está hoy el riesgo.

La gestión clásica de vulnerabilidades por sí sola

  • Requiere un CVE publicado — las vulnerabilidades desconocidas en su propio código o en su configuración nunca aparecen ahí
  • Trabaja con intervalos de escaneo, mientras que hoy la explotación se produce el día de la divulgación
  • Prioriza según las puntuaciones base de CVSS en lugar de la explotabilidad real en su entorno
  • Genera Findings sin prueba — queda abierto si una ruta de ataque funciona realmente
  • Por principio no detecta fallos en la lógica de negocio ni en la interacción entre componentes

El Zero-Day-Monitoring como complemento

  • Comprueba de forma continua sus propios sistemas y su propio código — con independencia de que exista un CVE
  • Funciona de forma permanente en lugar de por intervalos: 24 horas, siete días, todo el año
  • Prioriza según la explotabilidad validada — acreditada mediante una prueba reproducible en el marco autorizado
  • Utiliza procedimientos asistidos por IA equivalentes a los de los atacantes actuales
  • Encuentra fallos de lógica y de encadenamiento para los que nunca habrá un CVE

El Zero-Day-Monitoring no sustituye su gestión de vulnerabilidades. Cierra la brecha entre «todavía no publicado» y «ya explotado» — y aporta las pruebas con las que usted puede priorizar.

Nuestra solución

Dos perspectivas sobre la misma pregunta: ¿qué es explotable aquí?

VamiSec opera el Zero-Day-Monitoring con dos plataformas propias asistidas por IA — una comprueba desde el exterior con la perspectiva del atacante, la otra con acceso completo al código y a la cadena de build. Juntas cubren lo que un atacante ve y lo que todavía no ve.

Desde el exterior · perspectiva del atacante

VamiRedteam

Plataforma de Pentesting nativa de IA y agéntica. Seis agents especializados cartografían, modelan y explotan de forma autónoma — dentro de un Authorization Cage firmado.

  • Continuous Adversary Mode 24/7 en lugar de una instantánea puntual
  • Seis agents: Scout, Cartograph, Strike, Phantom, Witness, Brief — con un Knowledge Graph común
  • Seis módulos: Web, Mobile, AI, Infrastructure, OSINT y TLPT
  • Vami Logic Graph encuentra fallos de lógica de negocio que los scanner pasan por alto por su propia estructura
  • Proof-of-Concepts verificados en lugar de suposiciones — cada acción con scope definido, firmada y registrada en una cadena de hashes
  • Orientado a OWASP, preparado para DORA y TIBER-EU; CVSS v4 para los hallazgos clásicos y AIVSS para los específicos de IA
  • Hosting soberano en la Open Telekom Cloud, sin transferencia a terceros países
Descubrir VamiRedteam
Junto al código · con visibilidad completa

VamiAppSec

Plataforma de application security asistida por LLM. Seis scanner en un único pipeline, cada Finding enriquecido, deduplicado y con una corrección aplicable — allí donde surgen las vulnerabilidades.

  • Seis scanner en un único pipeline: Semgrep (SAST), Gitleaks (secrets), Checkov (IaC), Syft (SBOM), Grype (CVE) y Claude Code Security Reviewer
  • Comprobación en cada Commit — a lo largo del código, Infrastructure-as-Code, contenedores y dependencias
  • Un esquema uniforme para todos los hallazgos: CWE, CVSS, archivo, línea, Fingerprint — en lugar de seis dashboards separados
  • Enriquecimiento por LLM en cada Finding: explotabilidad, impacto en el contexto de negocio y una propuesta de corrección para su stack
  • Quality Gates en CI/CD: bloqueo del merge ante hallazgos críticos, SARIF directamente en el Pull Request
  • Integración nativa con GitHub, GitLab, Bitbucket y Jenkins
  • Operación posible por completo en su propia infraestructura; evidencias auditables para ISO 27001, NIS2 y DORA
Descubrir VamiAppSec
Managed Service

La tecnología detecta. Las personas deciden.

Una herramienta por sí sola no hace a nadie más seguro. Como MSSP asumimos la operación, la evaluación y la traducción a medidas concretas — integradas en sus procesos y en sus obligaciones de evidencia.

Operación 24/7/365

Operamos ambas plataformas para usted: definición del scope, autorización, tuning y ejecución continua — sin que tenga que crear su propio equipo ofensivo.

Validación en lugar de ruido

Cada hallazgo relevante es revisado por nuestros analistas y acreditado con una prueba reproducible. Usted recibe rutas de ataque confirmadas con una recomendación de actuación, no listados de resultados.

Pruebas dinámicas y Fuzzing

Como complemento a las plataformas aportamos procedimientos de prueba clásicos — análisis dinámico, Fuzzing, Threat Modeling y Pentests manuales realizados por testers certificados.

Integración en su cadena

Conexión con su SIEM/SOAR, su ticketing y sus pipelines de CI/CD. Los Findings llegan allí donde su equipo ya trabaja — incluida la conexión con VamiGRC para obtener evidencias auditables.

Plazos de notificación bajo control

Cuando una vulnerabilidad se explota de forma activa, el reloj empieza a contar. Aportamos la base técnica para sus notificaciones conforme a CRA, NIS2/BSIG y RGPD — con sellos de tiempo y documentación sólida.

Reporting para ambos niveles

Informe técnico con pasos de reproducción para su equipo y un resumen ejecutivo condensado con la evolución del riesgo y de las tendencias para la dirección.

Marco regulatorio

Quien tiene que notificar vulnerabilidades explotadas primero tiene que poder detectarlas.

Ninguna norma prescribe literalmente el «Zero-Day-Monitoring». Pero varios marcos normativos exigen pruebas de seguridad eficaces, una detección que funcione y la notificación de vulnerabilidades explotadas de forma activa en plazos muy cortos. Precisamente a eso contribuye este servicio.

CRA

Obligación de notificación a partir del 11 de septiembre de 2026

El Cyber Resilience Act obliga a los fabricantes a notificar las vulnerabilidades de sus productos que se estén explotando de forma activa: alerta temprana en un plazo de 24 horas, notificación en un plazo de 72 horas e informe final como muy tarde 14 días después de que exista una medida correctora. El requisito previo es que la explotación llegue a advertirse. El anexo I parte II exige además pruebas de seguridad eficaces y periódicas.

NIS2 · BSIG

Detección y acreditación de la eficacia

El § 30 Abs. 2 BSIG exige, entre otras cosas, análisis de riesgos, gestión de incidentes de seguridad y la evaluación de la eficacia de las medidas; para las instalaciones críticas, el § 31 Abs. 2 requiere además sistemas de detección de ataques. Plazos de notificación según el § 32: 24 horas, 72 horas e informe final un mes después de la notificación de las 72 horas.

DORA

Detección y pruebas de resiliencia

Para las entidades financieras, el Art. 10 exige mecanismos que permitan detectar sin demora actividades anómalas. El Art. 25 menciona expresamente en el programa de pruebas las evaluaciones y los escaneos de vulnerabilidades, las revisiones de código fuente y los Pentests; para las entidades identificadas se añaden las pruebas orientadas a amenazas conforme al Art. 26.

ISO/IEC 27001

Controles correspondientes en el SGSI

El Zero-Day-Monitoring continuo se puede asignar directamente a A.5.7 (Threat Intelligence), A.8.8 (gestión de vulnerabilidades técnicas) y A.8.16 (actividades de supervisión) — con informes que sirven como evidencia en la auditoría.

Nota: el Zero-Day-Monitoring es una medida de apoyo. Qué medidas resultan adecuadas y proporcionadas en su caso se deriva de su análisis de riesgos — y precisamente en eso le apoyamos. Esta página no constituye asesoramiento jurídico.

Descubra qué es explotable en sus sistemas

En una primera reunión sin compromiso definimos el scope, aclaramos la autorización y le mostramos cómo se concreta en su caso un Zero-Day-Monitoring continuo.