AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Google destaca el problema de larga data de N-Days, en Android

Google ha publicado su informe anual sobre vulnerabilidades de día 0, que revela las estadísticas de explotación para 2022. El informe arroja luz sobre un problema persistente en la plataforma Android donde los días n actúan como días 0 para los actores de amenazas.

El problema surge del complejo ecosistema de Android, que implica múltiples pasos entre Google (el proveedor ascendente) y los fabricantes de teléfonos (los fabricantes descendentes). Las discrepancias en los intervalos de actualización de seguridad entre diferentes modelos de dispositivos, los cortos períodos de soporte y las confusiones de responsabilidad contribuyen a este problema.

Una vulnerabilidad de día cero es una falla en el software que se conoce antes de que el proveedor se dé cuenta y la corrija. Esto permite que se explote en ataques antes de que haya un parche disponible. Por otro lado, una vulnerabilidad de día n es aquella que se conoce públicamente, con o sin parche.

Los atacantes pueden aprovechar los días n para apuntar a dispositivos sin parches durante meses, ya sea utilizando métodos de explotación conocidos o creando los suyos propios. Esto es posible incluso si Google u otro proveedor ya ha lanzado un parche. El retraso ocurre debido a brechas en los parches, donde los fabricantes de dispositivos tardan meses en incorporar la corrección en sus versiones de Android.

En 2022, Android se vio afectado por varios problemas de este tipo. En particular, CVE-2022-38181, una vulnerabilidad en la GPU ARM Mali, se explotó de forma salvaje un mes después de que ARM publicara una solución. La actualización de seguridad de Android que abordó esta falla solo se lanzó seis meses después, en abril de 2023.

Del mismo modo, CVE-2022-3038, una falla de escape de la zona de pruebas en Chrome 105, no se solucionó en los navegadores de proveedores basados en versiones anteriores de Chrome, como el «navegador de Internet» de Samsung. fue parcheado por el proveedor en enero de 2022, pero se descubrió que estaba explotado en diciembre de 2022.

Publicidad728×90 — In-Article

Incluso después de que Google lanza la actualización de seguridad de Android, los proveedores de dispositivos tardan hasta tres meses en hacer que las correcciones estén disponibles para los modelos compatibles, lo que brinda a los atacantes otra ventana de oportunidad para la explotación.

Esta brecha de parches hace que los días n sean tan valiosos como los días cero para los actores de amenazas, ya que pueden explotarlos en dispositivos sin parches. De hecho, algunos pueden considerar que los días n son más útiles que los días cero, ya que los detalles técnicos y, potencialmente, incluso las vulnerabilidades de prueba de concepto ya se han publicado.

El informe también destaca una tendencia positiva. Las fallas de día cero en 2022 disminuyeron en comparación con 2021, con un total de 41 descubiertas. Además, hubo una caída significativa en las vulnerabilidades relacionadas con los navegadores, con solo 15 fallas reportadas el año pasado en comparación con 26 en 2021.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard