La IA ha roto el reloj de la ciberseguridad: cuando parchear ya no es suficiente (parte 1)
Escrito por: Sergio Jiménez
Hace no tanto, el ciclo de gestión de vulnerabilidades tenía un ritmo que, mal que bien, funcionaba. Se publicaba un CVE, el equipo de seguridad lo evaluaba, se priorizaba según el riesgo y, en algún momento del trimestre, llegaba el parche. El proceso no era elegante, pero daba cierto margen. Ese margen se ha evaporado.
En los últimos dieciocho meses, quienes trabajamos en ciberseguridad hemos asistido a un cambio distinto a los anteriores: no llega de la mano de una nueva familia de ransomware ni de un zero-day especialmente sofisticado. Su origen es estructural. La inteligencia artificial ha comprimido los plazos de explotación de vulnerabilidades hasta un punto en el que las estrategias defensivas tradicionales —las que dependen de ciclos de parcheo programados— han dejado de ser viables.
Este es el primero de dos artículos en los que vamos a desgranar qué ha cambiado, con qué evidencia contamos y qué implica para las organizaciones que gestionan infraestructura crítica o activos digitales relevantes. En esta primera parte nos centramos en los datos. En la segunda, analizaremos casos concretos de explotación asistida por IA y lo que podemos hacer al respecto.
El time-to-exploit ya no se mide en semanas
El indicador más revelador de esta transformación es el time-to-exploit: el tiempo que transcurre entre la divulgación pública de una vulnerabilidad y su primera explotación activa en entornos reales. Es, en esencia, la ventana que tiene un defensor para actuar.
Mandiant, la división de inteligencia de amenazas de Google, lleva años midiendo esta métrica con una metodología consistente. Su serie histórica cuenta una historia que no admite muchas interpretaciones:
2018-2019: 63 días de media.
2020-2021: 44 días.
2021-2022: 32 días.
2023: 5 días.
2025 (M-Trends 2026): aproximadamente -7 días.
Esa cifra negativa no es un error tipográfico, aunque conviene precisar de dónde sale: Mandiant la documenta en el apartado de M-Trends 2026 dedicado a dispositivos de borde y a grupos de espionaje con capacidad de persistencia avanzada (identificados como UNC6201 y UNC5807), no como promedio homogéneo sobre el conjunto de vulnerabilidades que rastrea. La lectura de fondo, aun así, no cambia: en el segmento de amenazas más sofisticado, la explotación ya empieza antes de que exista parche disponible. Es la frontera hacia la que ya se dirige el resto del ecosistema.
Quien haya gestionado procesos de parcheo en una organización mediana sabe lo que implica: el informe 2025 Vulnerability Stats Report de Edgescan sitúa el tiempo medio de remediación de vulnerabilidades críticas o altas de aplicación en 54,8 días. Cuando el adversario explota en negativo y la organización parchea a los dos meses, la aritmética es demoledora.
Dentro de la red, los atacantes también se mueven más rápido
El time-to-exploit mide cuándo empieza el ataque. Pero hay otra métrica que mide cuánto tarda en escalar: el breakout time, o tiempo de propagación lateral. Es el intervalo entre el acceso inicial a un sistema y el primer movimiento lateral hacia otro activo de la red.
CrowdStrike, en su Global Threat Report, documenta una caída sostenida:
2022: 84 minutos.
2023: 62 minutos.
2024: 48 minutos.
2025: 29 minutos.
En menos de media hora, un atacante que consigue un punto de entrada ya está explorando el resto de la infraestructura. CrowdStrike vincula esta aceleración directamente con el uso de IA por parte de los adversarios y reporta un aumento del 89 % interanual en operaciones de amenazas habilitadas por inteligencia artificial.
Para ponerlo en perspectiva práctica: en muchas organizaciones, 29 minutos no es tiempo suficiente ni para que el SOC valide una alerta, y mucho menos para contener un incidente. El modelo de “detectar, escalar, decidir, actuar” que sustenta la mayoría de los playbooks de respuesta simplemente no aguanta ese tempo.
Las vulnerabilidades se explotan cada vez más pronto… o antes de conocerse
VulnCheck, que analiza específicamente las vulnerabilidades incorporadas al catálogo KEV (Known Exploited Vulnerabilities) de CISA, aporta otro ángulo. En 2024, el 23,6 % de las vulnerabilidades catalogadas ya estaban siendo explotadas en el momento de su divulgación o antes. En 2025, esa cifra subió al 28,96 %.
Casi una de cada tres vulnerabilidades críticas llega al catálogo público después de que los atacantes ya la estén usando. El concepto de zero-day ha dejado de ser una excepción reservada a actores estatales para convertirse en algo que ocurre de forma rutinaria.
Mandiant confirma esta misma tendencia por otra vía, aunque conviene corregir una lectura habitual del dato: en su análisis de 2023 (How Low Can You Go?), la proporción de vulnerabilidades explotadas como zero-day frente a n-day pasó del 61-62 % de 2020-2022 al 70 % en 2023 —un salto que la propia Mandiant califica de “un cambio notable respecto a lo observado anteriormente”. El zero-day ya era mayoritario desde 2020; lo que ocurrió en 2023 es que esa mayoría se amplió todavía más. Eso redefine igualmente la conversación sobre priorización: cada vez es menos razonable asumir que un atacante necesita primero un fallo ya conocido y sin parchear.
La explotación de vulnerabilidades, primer vector de entrada
Si los datos anteriores describen velocidad, los del Verizon Data Breach Investigations Report (DBIR) describen volumen y tendencia. En su edición de 2024, Verizon reportó que la explotación de vulnerabilidades fue el vector de acceso inicial en el 14 % de las brechas, un salto del 180 % respecto al año anterior.
Esa tendencia no se frenó: en el DBIR 2025 la cifra subió al 20 %, y en el DBIR 2026 alcanzó el 31 %, superando por primera vez en diecinueve años a las credenciales robadas como vector de entrada más común. Son tres ediciones consecutivas, no una única variación puntual: cada año, una porción mayor de las brechas empieza por un fallo explotado, no por un correo de phishing o una contraseña filtrada.
Esto tiene implicaciones directas para cualquier organización que gestione activos expuestos a internet. La superficie de ataque no la define ya solo el perímetro: la define la velocidad a la que se puede explotar cualquier componente de ese perímetro que tenga un fallo conocido.
El volumen de vulnerabilidades también se ha disparado
La aceleración en la explotación no ocurre en el vacío. Coincide con un crecimiento sostenido en el número de vulnerabilidades publicadas cada año. Según el seguimiento anual de Jerry Gamblin, analista independiente de datos de CVE:
2023: 28.818 CVE.
2024: 40.009 CVE (un 38 % más que el año anterior).
2025: 48.185 CVE (un 20,6 % más), un promedio aproximado de 132 al día.
Para 2018, distintos rastreadores históricos sitúan el volumen por debajo de las 17.000 vulnerabilidades publicadas; no hemos encontrado una cifra única y verificable en la fuente primaria, así que la usamos aquí solo como referencia de orden de magnitud, no como dato exacto.
Según datos de ProjectDiscovery, las vulnerabilidades de alta severidad —las que representan riesgo real de explotación— se han más que duplicado en ese periodo.
El problema, entonces, tiene dos capas superpuestas: los atacantes son más rápidos, y además hay más superficie que defender, más fallos que priorizar y menos tiempo para hacerlo. La presión sobre los equipos de seguridad se ha multiplicado en todas las dimensiones a la vez.
Un dato extremo que merece contexto
Merece mención aparte el informe The Detection Gap, de Cogent Security, que documenta una compresión del tiempo de desarrollo de exploits de 125,3 días en enero de 2025 a menos de 12 horas en abril de 2026, sobre una muestra de más de 69.000 CVE.
Es el dato más extremo que hemos encontrado en la literatura reciente, y conviene manejarlo con dos salvedades. Primera: el propio estudio usa como escáneres de referencia a Tenable, Qualys y Rapid7, con lo que compara el momento de explotación contra el momento de detección de esos productos concretos, no contra un estándar neutro. Segunda: Cogent Security vende herramientas de respuesta autónoma a vulnerabilidades, así que tiene un interés comercial directo en que esta brecha se perciba como amplia. Ninguna de las dos cosas invalida el hallazgo, pero sí obligan a leerlo como investigación de proveedor, no como estudio independiente. La dirección que señala, en cualquier caso, es consistente con todo lo demás: la ventana entre divulgación y explotación funcional se está cerrando a una velocidad sin precedentes.
Qué significan estas cifras para una organización real
Si resumimos los datos en una sola imagen, el panorama es este:
Métrica | Antes | Ahora | Fuente |
Time-to-exploit medio | 63 días (2018-19) | ~-7 días* (2025) | Mandiant / Google |
Breakout time | 84 min (2022) | 29 min (2025) | CrowdStrike |
Explotación antes de divulgación | 23,6 % (2024) | ~29 % (2025) | VulnCheck |
Vulnerabilidades como vector de entrada | 14 % (DBIR 2024) | 31 % (DBIR 2026) | Verizon DBIR |
CVE publicados por año | 28.818 (2023) | 48.185 (2025) | Jerry Gamblin / NVD |
* Cifra específica de dispositivos de borde y grupos de espionaje avanzado, no promedio general (ver matiz más arriba).
Lo que comunica esta tabla es que el modelo de seguridad basado en “descubro, priorizo, parcheo en el próximo ciclo” ha dejado de funcionar. El modelo no era malo en sí mismo. El entorno ha cambiado más rápido que los procesos diseñados para operar en él.
Las organizaciones que siguen operando con ventanas de parcheo de 30 a 55 días están asumiendo, de facto, que van a estar expuestas durante semanas a vulnerabilidades que ya están siendo explotadas. Los datos muestran que esto ya está ocurriendo, no que vaya a ocurrir.
Lo que veremos en la parte 2
Los datos que hemos repasado aquí dibujan el problema. Pero el problema tiene matices, y las respuestas simplistas —del tipo “hay que parchear más rápido” o “la IA nos va a proteger”— no resisten un análisis serio.
En la segunda parte de este insight vamos a entrar en los casos concretos: cómo la IA está descubriendo y explotando vulnerabilidades de forma autónoma (con ejemplos verificados), qué limitaciones tiene esa capacidad, y qué pueden hacer las organizaciones que no pueden permitirse esperar a que el ciclo de parcheo se reinvente solo.
Si tu organización necesita evaluar su postura frente a esta nueva realidad, en Aktios trabajamos con equipos de seguridad que se enfrentan a estos retos cada día.
Fuentes y referencias
Mandiant / Google, M-Trends 2026
Mandiant / Google Cloud, Time-to-Exploit Trends 2023 (“How Low Can You Go?”)
CrowdStrike, 2026 Global Threat Report
VulnCheck, State of Exploitation 2026
Verizon, DBIR 2024
Verizon, anuncio del DBIR 2026
Jerry Gamblin, 2025 CVE Data Review
ProjectDiscovery, The Vulnerability Curve Bent with the AI Curve
Cogent Security, The Detection Gap
Edgescan, 2025 Vulnerability Stats Report





_edited_edited.png)
