Riesgo real estimado de un CVE
Prioriza la mitigación según la posibilidad real de explotación, no según el score más alto. Cruza múltiples señales: CVSS, EPSS de FIRST y catálogo KEV de CISA.
📊
CVSS: gravedad teórica
El estándar más usado para clasificar vulnerabilidades. Mide qué tan grave sería si alguien la explotara, no si la están explotando.
🎯
EPSS: probabilidad real
Probabilidad de explotación en los próximos 30 días, basada en actividad real en internet. Más útil que el CVSS para priorizar parches.
🔴
CISA KEV: explotación confirmada
Si está en el catálogo KEV, hay evidencia de explotación activa en ataques reales. Sin teoría: parchado sin discusión.
Clásicos
Las vulnerabilidades que todos conocen por su nombre.
Log4Shell
CVE-2021-44228
Spring4Shell
CVE-2022-22965
Heartbleed
CVE-2014-0160
Shellshock
CVE-2014-6271
BlueKeep
CVE-2019-0708
POODLE
CVE-2014-3566
Drupalgeddon2
CVE-2018-7600
ProxyLogon
CVE-2021-26855
ProxyShell
CVE-2021-34473
Citrix Bleed
CVE-2023-4966
Rapid Reset
CVE-2023-44487
Struts-Shock
CVE-2017-5638
Shitrix
CVE-2019-19781
Últimos análisis
71 vulnerabilidades con análisis ejecutivo en español. Explora algunas:
CVE-2026-24061
GNU Inetutils telnetd: bypass de autenticación remota por inyección de argumento
CVE-2026-31431
Kernel de Linux: manejo inseguro de memoria en la interfaz de cifrado algif_aead
CVE-2026-43284
Kernel de Linux: corrupción de memoria en el procesamiento de ESP sobre UDP con páginas compartidas
CVE-2025-24813
Apache Tomcat: ejecución remota de código y divulgación de información por equivalencia de rutas en el servlet por defecto
CVE-2022-22965 Spring4Shell
Spring Framework: ejecución remota de código vía data binding en despliegues WAR sobre Tomcat (Spring4Shell)
CVE-2026-8932
libcurl: reutilización de conexión TLS que puede usar el certificado de cliente equivocado
CVE-2026-48558
SimpleHelp: bypass de autenticación por firma OIDC no verificada
CVE-2026-45247
Magento (Mirasvit Full Page Cache Warmer): ejecución remota de código sin autenticación por inyección de objetos PHP
CVE-2026-20230
Cisco Unified Communications Manager: SSRF sin autenticación que abre la escalada a root
CVE-2026-12569
PTC Windchill y FlexPLM: ejecución remota de código sin autenticación por deserialización
CVE-2020-14882
Oracle WebLogic Server: ejecución remota de código sin autenticación en la consola
CVE-2024-4577
PHP-CGI en Windows: inyección de argumentos que permite ejecución remota de código