AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

# El doble de vulnerabilidades críticas en un año — y el tiempo para parchear ya no alcanza

El segundo trimestre de 2026 cerró con 8.539 CVE de severidad alta o crítica, el doble que en el mismo período de 2025, mientras los atacantes comprimen el ciclo entre divulgación y explotación.

El volumen de vulnerabilidades críticas divulgadas en el segundo trimestre de 2026 alcanzó 8.539 casos con puntaje CVSS entre 7.0 y 10.0, exactamente el doble de las 4.268 reportadas en el mismo período de 2025, según el informe trimestral de amenazas de Rapid7 Labs. Al mismo tiempo, el número de vulnerabilidades efectivamente explotadas se mantuvo estable en 40 casos. La brecha entre lo que se descubre y lo que se puede parchear sigue ampliándose, y los equipos de seguridad que todavía operan con ciclos de parcheo tradicionales están quedando estructuralmente desbordados. La pregunta ya no es cuánto se puede parchear, sino qué se debe priorizar cuando el volumen supera cualquier capacidad de respuesta reactiva.

Cómo la explotación sin interacción humana se convirtió en la norma

El 62% de las vulnerabilidades explotadas en el segundo trimestre de 2026 no requirieron ninguna interacción del usuario — ni credenciales robadas, ni phishing, ni clic. Ese porcentaje representa un aumento de nueve puntos porcentuales respecto al 53% registrado en el mismo trimestre de 2025. Los atacantes llegan y explotan estos fallos por sí solos, sin depender de que alguien del otro lado cometa un error.

El patrón se refuerza con otro dato: las divulgaciones de fallos de autenticación faltante (CWE-306) aumentaron 247% año a año. Se trata de sistemas expuestos a internet que no requieren login alguno — una superficie de ataque que crece más rápido que la capacidad de cualquier equipo de seguridad para cerrarla. La automatización y el uso de herramientas asistidas por IA están comprimiendo el tiempo entre la divulgación pública de una vulnerabilidad y su explotación en producción, eliminando la ventana que los ciclos de parcheo tradicionales asumían como disponible.

Clusters APT de Irán, Corea del Norte y Rusia mantienen presión sostenida sobre sectores críticos

Rapid7 observó actividad persistente de grupos de amenaza persistente avanzada (APT) vinculados a Irán, Corea del Norte y Rusia durante el segundo trimestre de 2026, con foco en gobierno, finanzas, salud, manufactura, energía y telecomunicaciones. Las campañas rusas se concentraron en infraestructura de borde, mientras que la actividad iraní incluyó targeting sostenido de sistemas de control industrial (ICS) y tecnología operacional (OT) — un patrón que no es nuevo, pero que se mantiene constante trimestre a trimestre sin que la superficie de ataque en esos sectores se reduzca de manera significativa.

La persistencia de estos clusters no indica necesariamente un aumento en la sofisticación de las técnicas, sino una continuidad en la exposición de los objetivos. Los sectores más atacados siguen siendo aquellos donde la convergencia entre IT y OT amplía la superficie de ataque sin que los controles de segmentación y monitoreo hayan alcanzado el mismo ritmo de adopción. En América Latina, donde países como Brasil, México y Chile han acelerado la digitalización de infraestructura crítica en energía y manufactura sin actualizar en paralelo sus marcos de ciberseguridad industrial, la exposición a este tipo de campañas es estructuralmente mayor que en regiones con regulaciones más maduras. No se reportaron incidentes específicos en LATAM durante este trimestre, pero la dependencia de proveedores globales de ICS y la falta de capacidad local de respuesta ante amenazas APT dejan a la región en una posición de vulnerabilidad comparable a la de sectores similares en otras geografías.

Qilin lidera el ransomware con 263 víctimas mientras las técnicas de ingeniería social evolucionan

Publicidad728×90 — In-Article

El grupo de ransomware Qilin encabezó la actividad del segundo trimestre de 2026 con 263 víctimas listadas en sus sitios de filtración. Estados Unidos fue el país más atacado, con servicios empresariales y salud entre los sectores más afectados. El patrón de concentración geográfica y sectorial no cambió respecto a trimestres anteriores, pero sí evolucionaron las técnicas de acceso inicial.

El equipo de respuesta a incidentes de Rapid7 reportó que las técnicas de ClickFix, CAPTCHA falso y campañas de ingeniería social a través de plataformas de colaboración como Microsoft Teams representaron el 31.8% de los incidentes trabajados durante el trimestre. Estas técnicas no dependen de vulnerabilidades técnicas sin parchear, sino de la confianza del usuario en interfaces familiares y en comunicaciones que parecen provenir de canales corporativos legítimos. La efectividad de estos vectores sugiere que el problema no es solo técnico — es también de diseño de procesos y de capacitación, dos áreas donde la inversión sigue siendo desproporcionadamente menor que en herramientas de detección.

Nuestro análisis

El dato central de este trimestre no es el volumen de vulnerabilidades divulgadas en sí mismo, sino la relación entre ese volumen y la capacidad real de respuesta. Si en el segundo trimestre de 2025 se reportaron 4.268 CVE críticos y en el mismo período de 2026 se reportaron 8.539, pero la cantidad de vulnerabilidades explotadas se mantuvo estable en 40, lo que está cambiando no es la amenaza — es la señal de ruido. Los equipos de seguridad que todavía priorizan por puntaje CVSS sin considerar exposición real, alcance de red y contexto de negocio están gastando recursos en fallos que nunca serán explotados mientras dejan sin atender los que sí importan. El aumento de 247% en divulgaciones de CWE-306 y el 62% de explotaciones sin interacción humana apuntan a un patrón claro: los atacantes están optimizando para velocidad y automatización, y los defensores que no hagan lo mismo van a seguir llegando tarde.

El informe de Rapid7 no introduce técnicas nuevas ni actores desconocidos — Qilin, los clusters APT iraníes y rusos, las campañas de ClickFix ya estaban documentados en trimestres anteriores. Lo que cambia es la escala del desajuste entre volumen de información y capacidad de procesamiento. La pregunta que queda abierta es si las organizaciones van a seguir midiendo su madurez de seguridad por la cantidad de parches aplicados, o si van a empezar a medirla por la reducción de exposición alcanzable antes de que un fallo se convierta en incidente. ¿Cuántos trimestres más de crecimiento exponencial en divulgaciones hacen falta para que el modelo de parcheo reactivo deje de ser el estándar de facto?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard