El informe incluye un completo desglose por industria y el análisis de las distintas tipologías de vulnerabilidades en cada sector.
Synack es la principal plataforma de pruebas de seguridad, ha hecho público su segundo informe anual sobre el estado de las vulnerabilidades, que combina cientos de miles de horas de datos de pruebas de penetración (pentesting) con el análisis de más de 14.000 vulnerabilidades en diferentes sectores para mostrar en detalle el volumen y la gravedad de las mismas, así como las tendencias de mitigación para cada sector.
El Synack Red Team (SRT) es una comunidad internacional de hackers éticos altamente cualificados que trabajan en proyectos de seguridad ofensiva. En su informa comparten que en 2023 los clientes experimentaron una mayor proporción de vulnerabilidades críticas respecto al 2022 en todos los sectores analizados. Sin embargo, a pesar de la presión cada vez mayor sobre los equipos de seguridad, éstos han logrado reducir el tiempo medio de remediación en 18 días para las vulnerabilidades graves (de 92 a 74 días) y en 24 días en el caso de las vulnerabilidades críticas (de 80 a 56 días).
«Conocer la superficie de ataque de la organización y el posible impacto de la explotación de vulnerabilidades es crucial para tomar decisiones inteligentes», afirma Jay Kaplan, CEO y cofundador de Synack. “Estamos orgullosos de haber completado este segundo informe anual sobre vulnerabilidades, ya que estamos seguros de que ayudará a organizaciones de sectores como sanidad, servicios financieros, sector público, tecnología o fabricación a comprender a qué vulnerabilidades se enfrentan y cómo pueden mantenerse un paso por delante de los atacantes. “Vemos muchas razones para ser optimistas -concluye Kaplan- pero eso no significa que la amenaza esté disminuyendo”.
El informe de Synack se basa en datos de evaluaciones de seguridad realizadas en la base global de clientes de Synack, y está alineado con las categorías de vulnerabilidad recogidas en el documento de concientización estándar Top 10 de OWASP. Los más de 1.500 miembros del Synack Red Team involucrados en su realización trabajaron un total de 27.000 días en 2023 probando todo tipo de activos, incluyendo activos cloud, APIs, grandes modelos de lenguaje (LLM) de IA, aplicaciones web, infraestructuras host y superficies de ataque móviles.
En cuanto a los tipos de vulnerabilidades, el informe no registra grandes novedades, ya que identifica las mismas categorías que persisten año tras año, con un aumento de las amenazas en torno a fallos de inyección, como los que destacaba una reciente alerta Security By Design de la Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA). En el caso de la sanidad, al igual que en el de tecnología, se aprecia un incremento en las inyecciones SQL y otros fallos similares como XSS, que representan aproximadamente un tercio de todas las vulnerabilidades descubiertas por el Synack Red Team en 2023.
El Informe Anual sobre Vulnerabilidades de Synack ha analizado en profundidad las principales vulnerabilidades, así como el tiempo medio de remediación para los sectores de sanidad, servicios financieros, administración, tecnología y fabricación. Por un lado, en cuanto a algunas de las tendencias clave identificadas, podemos ver la localización de más de 5.400 subdominios, 1.500 aplicaciones web y 1.400 direcciones IP como media, expuestas públicamente, lo que constituye la mayor superficie de ataque de todos los sectores analizados. Por otro lado, también se analizó que de todas las vulnerabilidades detectadas, casi 1.900 eran inyecciones SQL, clasificadas como críticas o de alta gravedad. Estas brechas pusieron de manifiesto tanto las fortalezas como las debilidades de seguridad en los diferentes sectores.
Teniendo conocimiento de todo lo anterior, Synack nos muestra que aunque la preocupación por el crecimiento exponencial de los ciberataques y su peligro es preocupante, ser conscientes de esta información es la clave para una rápida resolución.
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas