CISA KEV: vulnerabilidades con explotación activa confirmada
Entre más de 6.000 CVEs publicadas por mes, 54 tienen algo que las demás no tienen: explotación activa confirmada por el gobierno estadounidense. Estas son la prioridad cero de cualquier equipo de seguridad.
Qué es el catálogo CISA KEV
El Known Exploited Vulnerabilities (KEV) es un catálogo mantenido por la Cybersecurity and Infrastructure Security Agency (CISA) de EE.UU. Una entrada en el KEV significa que la CISA tiene evidencias de que actores maliciosos están explotando activamente esa vulnerabilidad en entornos reales.
Las agencias federales de EE.UU. están obligadas a remediar KEVs dentro de un plazo definido. Para el sector privado, el KEV funciona como lista de prioridad máxima.
Señales recientes de VAIA
54
entradas CISA KEV activas
De 6.153 CVEs publicadas en 30 días — 0,9% con explotación activa confirmada. Señal: sec-cisa-kev-v2 (92).
559
CVEs críticos (CVSS ≥ 9,0)
Score alto ≠ explotación activa. KEV es el filtro que convierte "crítico en papel" en "crítico en práctica".
381
pts HN — TanStack Router comprometido
Ataque a la cadena de suministro via npm: framework mainstream comprometido. Señal: sec-supply-chain-npm-2026 (90).
Cómo usar el CISA KEV en práctica
- 1Inventario de productosMapee todos los productos y versiones en su entorno. Sin inventario, no sabrá si está expuesto.
- 2Cruzar con KEV diariamenteLa CISA actualiza el catálogo continuamente. Una nueva entrada KEV puede hacer urgente su infraestructura en pocas horas.
- 3Priorizar patch antes de la ventanaLos KEVs no esperan la ventana de mantenimiento mensual. La explotación activa requiere respuesta fuera del ciclo normal.
- 4Comunicar al board como riesgo operacionalSeguridad es ahora lenguaje de consejo. Los KEVs son el argumento más concreto para priorizar recursos de respuesta. Señal: sec-board-language (88).
Qué seguir
- →Nuevas entradas KEV en productos Microsoft, Cisco, Fortinet y VMware — históricamente los más explotados.
- →Tiempo entre publicación de CVE y entrada en KEV — cuanto menor, más agresivo el actor de amenaza.
- →Paquetes npm/PyPI con advisories relacionados con KEVs activas — supply chain amplifica la exposición.
- →Correlación KEV + CVSS crítico: solo donde ambos se superponen requiere acción inmediata.