---
title: "CVE frente a KEV: por qué las cifras de crecimiento de vulnerabilidades no cuentan toda la historia | Guardian360"
description: "Cada año, el mundo de la ciberseguridad publica más vulnerabilidades que nunca. La base de datos CVE sigue creciendo a un ritmo impresionante, y los escáneres de vulnerabilidades marcan diligentemente…"
url: https://guardian360.net/es/blog/cve-vs-kev-why-vulnerability-growth-numbers-dont-tell-the-whole-story/
locale: en
source: guardian360.net
---
[← Todas las publicaciones](https://guardian360.net/es/blog/)

Noticias

# CVE frente a KEV: por qué las cifras de crecimiento de vulnerabilidades no cuentan toda la historia

Por Guardian360 · 27 de enero de 2026

Cada año, el mundo de la ciberseguridad publica más vulnerabilidades que nunca. La **base de datos CVE** sigue creciendo a un ritmo impresionante, y los escáneres de vulnerabilidades marcan diligentemente miles de hallazgos en cuadros de mando de todo el mundo.

Al mismo tiempo, una lista mucho más pequeña, el catálogo de **vulnerabilidades explotadas conocidas (KEV)**, crece mucho más despacio.

Esto plantea una pregunta importante para los equipos de seguridad y los responsables de la toma de decisiones:

*Si el número de CVE se dispara cada año, ¿por qué KEV no sigue la misma curva? Y, lo que es más importante: ¿en cuál de las dos deberían fijarse de verdad las organizaciones?*

![Crecimiento anual de CVE frente a vulnerabilidades explotadas conocidas (KEV)](https://guardian360.eu/wp-content/uploads/2026/01/Yearly-Growth-of-CVEs-vs-Known-Exploited-Vulnerabilities-KEV-300x226.jpg)

*Este gráfico ilustra las curvas de crecimiento divergentes de la base de datos CVE y del catálogo de vulnerabilidades explotadas conocidas (KEV) entre 2021 y 2025. Mientras que el volumen de CVE crece con rapidez debido a la escala de divulgación y a la automatización, KEV crece despacio como un conjunto seleccionado de vulnerabilidades que se explotan de forma activa en el mundo real. Esta diferencia subraya por qué la priorización basada en el riesgo importa más que el mero recuento de vulnerabilidades.*

**El crecimiento de los CVE refleja la divulgación, no el peligro**

El sistema **Common Vulnerabilities and Exposures (CVE)** nunca se diseñó para medir el riesgo del mundo real. Su propósito es la transparencia. En cuanto una vulnerabilidad se divulga de forma responsable y se valida, puede recibir un identificador CVE, con independencia de que los atacantes muestren o no interés por ella.

Esa decisión de diseño explica la pronunciada curva de crecimiento. En los últimos años, el número de nuevos CVE publicados ha pasado de aproximadamente **20.000 en 2021** a **más de 31.000 en 2024**, y **2025 continúa esa aceleración con más de 33.000 CVE publicados**. Esto significa que el panorama global de vulnerabilidades se expande ahora en **alrededor de noventa nuevos CVE cada día**, la mayoría divulgados mucho antes de que nadie sepa si los atacantes llegarán a mostrar algún interés.

El crecimiento continuado en 2025 se debe en gran medida a una **mayor automatización en el descubrimiento de vulnerabilidades, un número creciente de CVE Numbering Authorities (CNAs) y una mayor visibilidad del software de cadena de suministro y nativo de la nube**, más que a un repunte repentino de técnicas de ataque genuinamente nuevas.

El ecosistema CVE, coordinado por el **CVE Program (**[**https://nvd.nist.gov/general/cve-process**](https://nvd.nist.gov/general/cve-process)**)**, hace un trabajo excelente catalogando *todo lo que podría estar mal*. Pero esa exhaustividad tiene un coste: volumen sin priorización.

Para las organizaciones, esto se traduce a menudo en largas listas pendientes de vulnerabilidades, ciclos de parcheo interminables y cuadros de mando llenos de hallazgos «críticos» que quizá nunca se exploten.

**KEV crece despacio porque los atacantes son selectivos**

El catálogo de **vulnerabilidades explotadas conocidas (KEV)** existe por una razón muy distinta. Mantenido por **CISA (**[**https://www.cisa.gov/**](https://www.cisa.gov/)**)**, KEV solo incluye vulnerabilidades que se **explotan de forma activa en el mundo real** y que están respaldadas por pruebas creíbles.

El crecimiento del catálogo de vulnerabilidades explotadas conocidas cuenta una historia muy diferente. Desde su introducción en 2021, KEV ha pasado de aproximadamente **300 entradas** a alrededor de **1.200 a finales de 2024**. En **2025**, el catálogo ha crecido aún más, hasta aproximadamente **1.350 vulnerabilidades explotadas conocidas**. En comparación con las decenas de miles de CVE publicados en el mismo periodo, KEV sigue representando **bastante menos del dos por ciento** del panorama total de vulnerabilidades, y sin embargo concentra una parte desproporcionadamente grande de la actividad real de ataque.

Este crecimiento lento no es una debilidad. Refleja una verdad fundamental sobre el cibercrimen: los atacantes no persiguen todas las vulnerabilidades. Se centran en lo que es fiable, escalable y rentable. Una vez que un exploit funciona, tiende a reutilizarse, a veces durante años.

Dicho de otro modo, KEV refleja el comportamiento de los atacantes, no el volumen de divulgación.

**Por qué un crecimiento igual sería una señal de alarma**

Si KEV creciera a la misma velocidad que CVE, en realidad indicaría un problema. Significaría o bien que toda vulnerabilidad se convierte al instante en un arma (lo cual no es el caso), o bien que KEV habría perdido su capacidad de filtrado.

CVE responde a la pregunta *«¿Qué existe?»*

KEV responde a la pregunta mucho más urgente *«¿Qué se está usando contra las organizaciones ahora mismo?»*

Entender esa distinción es crucial para la gestión de vulnerabilidades moderna.

**Nuestra visión: las vulnerabilidades teóricas no equivalen a riesgo real**

En Guardian360 creemos que las organizaciones dedican demasiado tiempo a perseguir el **riesgo teórico**.

La gestión de vulnerabilidades tradicional suele tratar todos los CVE como iguales, apoyándose en gran medida en las puntuaciones CVSS y en los recuentos brutos. Este enfoque parece exhaustivo sobre el papel, pero en la práctica conduce a la fatiga por parcheo, a un uso ineficiente de los recursos y a una falsa sensación de control.

Un CVE de alta gravedad que nunca se explota no supone el mismo riesgo que una vulnerabilidad de puntuación moderada que los atacantes están abusando de forma activa. Y, sin embargo, muchas herramientas siguen priorizando la primera sobre la segunda.

Por eso creemos firmemente que las organizaciones deberían desplazar su foco desde *«¿Cuántas vulnerabilidades tenemos?»* hacia *«¿Qué vulnerabilidades amenazan de verdad a nuestro negocio?»*

**Cómo apoya Guardian360 Lighthouse la priorización basada en el riesgo**

La plataforma **Guardian360 Lighthouse** se construye en torno a este mismo principio. En lugar de abrumar a partners y clientes con interminables listas de vulnerabilidades, Lighthouse evoluciona hacia un **modelo de escaneo y priorización basado en el riesgo**.

Al combinar:

- datos técnicos de vulnerabilidad (CVE),
- inteligencia sobre explotación (como KEV),
- y contexto de negocio (relevancia del activo, exposición e impacto),

Lighthouse ayuda a los partners a concentrar los esfuerzos de remediación donde más importan. Esto encaja de forma natural con marcos modernos como ISO 27001 y NIS2, que cada vez ponen más énfasis en la **toma de decisiones basada en el riesgo** por encima del cumplimiento a golpe de checklist.

El objetivo no es hacer menos escaneos, sino obtener **resultados más inteligentes**.

**Leer correctamente las curvas de crecimiento**

La diferencia visual entre las curvas de crecimiento de CVE y KEV cuenta una historia clara. Una línea sube de forma pronunciada, impulsada por la divulgación y la transparencia. La otra asciende despacio, impulsada por el abuso confirmado en el mundo real.

Esa brecha no es algo que haya que «resolver». Es algo que hay que **aprovechar**.

Porque reducir el ciberriesgo no consiste en arreglar todo lo que podría salir mal, sino en abordar lo que *está* saliendo mal.

**Reflexión final**

CVE nos da visibilidad.

KEV nos da foco.

Y las plataformas basadas en el riesgo como Guardian360 Lighthouse existen para tender un puente sobre esa brecha, de modo que las organizaciones puedan dedicar menos tiempo a reaccionar ante el ruido y más tiempo a reducir un riesgo real y medible.
