Glosario · Término

Vulnerabilidad en pocas palabras

Una vulnerabilidad es una debilidad técnica u organizativa que puede ser explotada por un atacante.

De un vistazo
Significado
Brecha concreta y técnicamente explotable
Referencia
Identificador CVE, puntuación CVSS y EPSS
Detección
Escáner de vulnerabilidades y cotejo con el SBOM
Tratamiento
Plazo de parcheo, bastionado, solución alternativa
Relacionado
Gestión de vulnerabilidades, IoC
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué es una vulnerabilidad?

Una Vulnerabilidad es una brecha concreta y técnicamente explotable: un desbordamiento de memoria intermedia, una deserialización insegura o una dependencia atacable en una biblioteca de software. Esta página se ocupa de la vertiente técnica: cómo se identifica una brecha, cómo se evalúa y cómo se corrige a lo largo de su ciclo de vida. La visión superior y organizativa —proceso, responsabilidad y prueba para la auditoría— la explica la página Gestión de vulnerabilidades. Las brechas conocidas reciben un identificador CVE único (Common Vulnerabilities and Exposures) y se clasifican por gravedad con la puntuación CVSS, de 0 a 10. La puntuación EPSS añade la probabilidad de que la brecha llegue a explotarse, una señal muy útil para fijar prioridades.

Puntuación: CVE, CVSS y EPSS

El valor CVSS describe el daño potencial teórico, pero no dice nada sobre si la brecha está siendo atacada de verdad. Ahí entra EPSS: pronostica la probabilidad de explotación en los 30 días siguientes. Si además la brecha figura en el catálogo KEV (Known Exploited Vulnerabilities), está demostradamente en uso y pasa al primer lugar. Solo la combinación de gravedad (CVSS), probabilidad (EPSS) y exposición del sistema da una priorización técnica sólida.

Brechas conocidas frente a días cero

Para la mayoría de los CVE catalogados ya existe un parche: siguen siendo peligrosos únicamente porque la actualización no se aplica. Con los «días cero» ocurre lo contrario: se explotan antes de que el fabricante publique una corrección. Mientras no haya parche, solo cuentan las medidas compensatorias: parcheo virtual mediante una regla de WAF, filtros de red adicionales, bastionado de la configuración o apagar temporalmente el servicio afectado.

El proceso técnico de tratamiento

Las herramientas automatizan el ciclo de vida: los escáneres de vulnerabilidades y las herramientas de análisis de composición cotejan sistemas, contenedores y dependencias con las bases de datos CVE de forma continua, y un SBOM (inventario de componentes de software) es lo que hace visibles los componentes vulnerables. Del hallazgo se deriva un plazo de parcheo vinculante, ajustado a la criticidad. Las señales de una explotación ya en curso las aportan los indicadores de compromiso.

Plazos de parcheo en la práctica

Han dado buen resultado los plazos internos escalonados: las brechas críticas (CVSS 9,0 a 10,0) en 24 a 72 horas, las altas en siete días y las medias en 30 días. Ejemplo: un escáner de vulnerabilidades informa de CVE-2026-XXXX, con CVSS 9,8 y un EPSS alto, en una biblioteca del portal de clientes accesible desde internet. Como coinciden gravedad, probabilidad y exposición, se activa el plazo de 24 horas: el equipo aplica una actualización de emergencia, revisa los registros en busca de IoC y confirma con un nuevo análisis que la brecha está cerrada. Así no llega a producirse un incidente significativo. Esta disciplina técnica forma parte de la gestión de riesgos y de la ciberhigiene, que NIS2 exige en su artículo 21. España todavía no ha transpuesto la directiva y sigue aplicando el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, pero el trabajo técnico no depende de ese texto: se puede empezar hoy.

Más información: ENISA — Agencia de la UE para la Ciberseguridad

Preguntas frecuentes

¿Qué es una vulnerabilidad?

Una vulnerabilidad es una brecha concreta y técnicamente explotable, como un desbordamiento de memoria intermedia o una dependencia atacable en una biblioteca de software. Las brechas conocidas reciben un identificador CVE único y se clasifican por gravedad con la puntuación CVSS, de 0 a 10. La puntuación complementaria EPSS estima la probabilidad de que una brecha llegue a explotarse de verdad.

¿Qué es un día cero?

Un día cero (zero-day) es una vulnerabilidad que ya se está explotando antes de que el fabricante publique un parche. Para la mayoría de los CVE catalogados, en cambio, el parche ya existe. Como en un día cero no hay actualización de seguridad disponible, esas brechas son especialmente peligrosas y solo cuentan las medidas compensatorias: parcheo virtual mediante una regla de WAF, filtros de red adicionales, bastionado de la configuración o apagar temporalmente el servicio afectado.

¿Cómo se gestionan las vulnerabilidades a nivel técnico?

Las brechas se detectan de forma sistemática, se evalúan por la gravedad CVSS, la probabilidad EPSS y la exposición real del sistema, se priorizan y se cierran con parches o bastionado. Han dado buen resultado los plazos internos escalonados: las brechas críticas en 24 a 72 horas, las altas en siete días y las medias en 30 días. Después, un nuevo análisis comprueba si la corrección ha sido eficaz y la documenta como prueba para NIS2.

Gestión de riesgos

Del aviso CVE a la brecha cerrada a tiempo

Compliance Compass conecta los hallazgos del escáner con la puntuación CVSS y EPSS, dirige los plazos de parcheo y acredita cada nuevo análisis, para que las brechas críticas desaparezcan en horas y no en semanas.