El número de vulnerabilidades recién descubiertas en Linux y macOS aumentó drásticamente en 2024, según un nuevo análisis de Action1.
El Informe de Clasificación de Vulnerabilidades de Software 2025 del proveedor de ciberseguridad se basa en un análisis exhaustivo de la Base de Datos Nacional de Vulnerabilidades (NVD) y del sitio web CVEdetails.com de SecurityScorecard.
Según sus cálculos, el número total de vulnerabilidades descubiertas en 2024 aumentó un 61 % anual, hasta alcanzar las 6761, y los errores de Linux aumentaron un 967 %, un número sin precedentes, hasta alcanzar las 3329 en el año. Las vulnerabilidades en la plataforma macOS también registraron un aumento anual significativo del 95 %, alcanzando un total de 508.
Ambos ecosistemas basados en UNIX se han considerado tradicionalmente entre las plataformas más seguras.
Más información sobre vulnerabilidades: 768 CVE explotados en la práctica en 2024.
El informe también advirtió sobre un drástico aumento del 96 % en las vulnerabilidades explotadas, de 101 en 2023 a 198 en 2024.
Los navegadores web y Microsoft Office parecen haber impulsado esta última tendencia.
Google Chrome registró un aumento del 1840% en vulnerabilidades explotadas, de 5 a 97, mientras que la cifra para Office fue del 433%, llegando a 32.
Otros hallazgos destacables incluyen:
Un aumento anual del 37% en vulnerabilidades críticas, llegando a 2930 en 2024. Sistemas operativos como Linux (de 499 a 851 vulnerabilidades críticas) y bases de datos como MSSQL (del 606%, hasta 120) se encontraban entre los que más contribuyeron a este aumento.
El número de vulnerabilidades recién descubiertas en bases de datos aumentó un 213% interanual, mientras que las calificadas como críticas aumentaron un 505% interanual, impulsadas por MSSQL (606%) y MySQL (100%).
El número de CVE recién explotados en navegadores web creció un 657% interanual, incluyendo un aumento del 107% en las vulnerabilidades de ejecución remota de código (RCE).
El número de RCE Las vulnerabilidades aumentaron ligeramente un 7%, alcanzando las 537.
“El aumento constante interanual, en particular en vulnerabilidades críticas y explotadas, refuerza los crecientes riesgos de ciberseguridad que enfrentan las organizaciones”, señala el informe. “Para mitigar estos riesgos, las empresas deben adoptar procesos robustos de parcheo, mejorar las capacidades de detección de amenazas, realizar evaluaciones exhaustivas de riesgos de proveedores y de la cadena de suministro, y mejorar continuamente sus políticas y prácticas de seguridad”.
Sin embargo, hubo un punto positivo: una disminución en las vulnerabilidades de RCE para Linux (-85% interanual) y macOS (-44%).
Pasos clave para mitigar los riesgos de CVE
La Acción 1 recomendó a las organizaciones mejorar su estrategia de seguridad mediante:
Priorizar los sistemas críticos (p. ej., sistemas operativos, navegadores web y plataformas móviles) y aquellos expuestos a errores de RCE (p. ej., sistemas operativos de escritorio y bases de datos) e implementar parches de forma oportuna
Mejorar la formación de los empleados sobre los riesgos asociados a las aplicaciones comunes
Garantizar una gestión integral de vulnerabilidades en todo el software
Realizar evaluaciones de riesgos exhaustivas al seleccionar software de terceros
Implementar herramientas de detección continua de amenazas para mantener la resiliencia