En el primer semestre de 2026, el 88% de las explotaciones observadas por CrowdStrike sobre vulnerabilidades con pruebas de concepto públicas ocurrió dentro de las primeras 48 horas.
El problema ya no es solo saber qué vulnerabilidades
existen,
sino saber cuándo están siendo utilizadas contra la organización.
La ventana de reacción se está cerrando
Durante años, la gestión de vulnerabilidades siguió una lógica relativamente sencilla: identificar el problema, evaluar el riesgo, priorizarlo y aplicar una actualización.
Pero los atacantes no necesariamente esperan a que ese proceso termine.
Cuando una vulnerabilidad se hace pública y aparece una prueba de concepto que demuestra cómo explotarla, esa información puede convertirse rápidamente en una herramienta para los atacantes.
Los datos recientes muestran hasta qué punto se ha reducido ese margen: algunos grupos identificados por CrowdStrike comenzaron a explotar vulnerabilidades críticas dentro de las primeras 24 horas después de la publicación de un PoC.
El tiempo dejó de ser un factor operativo.
Ahora es parte del riesgo.
Actualizar los sistemas sigue siendo indispensable. Pero existe una pregunta que muchas estrategias de seguridad pueden dejar fuera:
¿Qué ocurrió mientras el sistema estuvo expuesto?

Aplicar una corrección no permite saber, por sí solo, si alguien intentó aprovechar la vulnerabilidad antes de que fuera solucionada.
Por eso, la gestión de vulnerabilidades necesita complementarse con visibilidad sobre lo que sucede dentro del entorno: comportamientos anómalos, intentos de explotación, movimientos inusuales y señales que permitan determinar si una amenaza está activa.
La propia CISA mantiene su catálogo de Known Exploited Vulnerabilities precisamente como una referencia para ayudar a las organizaciones a priorizar vulnerabilidades que ya cuentan con evidencia de explotación real.
El verdadero desafío: detectar antes del impacto
Aquí aparece una diferencia fundamental.

Una organización puede tener identificadas sus vulnerabilidades y aun así no saber que una de ellas está siendo utilizada en ese momento.
Por eso, la pregunta estratégica deja de ser:
¿Ya aplicamos el parche?
Y pasa a ser:
¿Sabemos qué está ocurriendo mientras todavía tenemos tiempo para actuar?
La respuesta requiere monitoreo continuo, análisis de eventos, detección de comportamientos anómalos y capacidad de respuesta.
No se trata únicamente de acumular alertas.
Se trata de convertir señales dispersas en decisiones oportunas.
Cuando la velocidad importa, la visibilidad se vuelve crítica

Si un atacante puede pasar de una vulnerabilidad pública a la explotación en horas, una organización no puede depender exclusivamente de revisiones periódicas para conocer lo que ocurre en su infraestructura.
Necesita saber qué está pasando mientras sucede.
Ahí es donde un XOC (Extended Operations Center) adquiere un papel estratégico: mantener una vigilancia continua del entorno, analizar señales de seguridad, identificar comportamientos que puedan indicar una amenaza y apoyar una respuesta antes de que el incidente escale.
Porque cuando la ventana de ataque se mide en horas, la capacidad de detectar a tiempo puede ser tan importante como la capacidad de parchear.
Conclusión
Las vulnerabilidades siempre existirán. Lo que está cambiando es la velocidad con la que pueden convertirse en una amenaza real.
Para los responsables de TI, el desafío ya no consiste únicamente en reducir la cantidad de vulnerabilidades, sino en reducir el tiempo entre una señal de ataque y una decisión.
Si mañana una vulnerabilidad crítica comienza a ser explotada, ¿Tu organización lo detectaría antes de que afecte la operación o después del impacto?
Fuentes
- CrowdStrike, 2026 Threat Hunting Report: datos sobre velocidad de explotación durante el primer semestre de 2026. https://itbrief.ca/story/crowdstrike-says-ai-is-now-central-to-cyberattacks
- CISA, Known Exploited Vulnerabilities Catalog: catálogo de vulnerabilidades con evidencia de explotación activa. https://www.cisa.gov/known-exploited-vulnerabilities-catalog?page=0&utm_source
Cuando una vulnerabilidad puede convertirse en un ataque en horas, ¿𝗰𝘂𝗮́𝗻𝘁𝗼 𝘁𝗶𝗲𝗺𝗽𝗼 𝘁𝗶𝗲𝗻𝗲 𝗿𝗲𝗮𝗹𝗺𝗲𝗻𝘁𝗲 𝘀𝘂 𝗲𝗺𝗽𝗿𝗲𝘀𝗮 𝗽𝗮𝗿𝗮 𝗿𝗲𝗮𝗰𝗰𝗶𝗼𝗻𝗮?