Evaluación Anual De Vulnerabilidades De Código Abierto: CVEs, Avisos Y Malware

En 2025, GitHub informó haber publicado 4,101 avisos de seguridad revisados, siendo esta la cifra más baja registrada desde 2021. Este descenso no refleja necesariamente una disminución en las vulnerabilidades reportadas, sino que es el resultado de un esfuerzo deliberado por parte de GitHub para evitar revisar vulnerabilidades más antiguas. Al centrarse en los reportes del último año, se observa un aumento del 19% en la revisión de avisos comparado con el año anterior.

La disminución en la cantidad de avisos revisados se debe a que la base de datos de GitHub está agotando las vulnerabilidades no revisadas de años anteriores, mientras que las nuevas vulnerabilidades se reportan a un ritmo constante. Desde su lanzamiento en 2019, la GitHub Advisory Database se ha convertido en un recurso fundamental para los desarrolladores de código abierto, proporcionando un listado detallado de vulnerabilidades y malware que afectan a estos paquetes.

Cabe resaltar que muchos de los «avisos no revisados» han sido evaluados por un curador y considerados no aplicables a ningún paquete en un ecosistema compatible, lo que significa que nunca se revisarán por completo.

En cuanto a la distribución de vulnerabilidades en 2025, los diferentes ecosistemas mantuvieron su representación habitual, con un aumento significativo en el ecosistema Go, favorecido por campañas específicas de revisión. Las vulnerabilidades más comunes incluyeron «Cross-Site Scripting» (CWE-79), aunque se registró un incremento en los avisos relacionados con el agotamiento de recursos y la deserialización insegura.

Dependabot ha mejorado sus alertas, lo que ha reducido las notificaciones sobre vulnerabilidades antiguas, y es probable que los desarrolladores reciban menos alertas sobre vulnerabilidades sin revisar que afectan a paquetes compatibles.

El año 2025 también destacó por un aumento del 69% en las advertencias sobre malware en npm, causado por campañas de malware significativas. GitHub ha implementado alertas de Dependabot para mantener a los usuarios informados sobre versiones maliciosas conocidas de paquetes npm.

Como Autoridad de Numeración CVE (CNA), GitHub experimentó un alza del 35% en la publicación de registros CVE en comparación con el año anterior, reflejado también en un incremento del 20% en nuevas organizaciones solicitando identificaciones CVE a través de su plataforma.

Las estadísticas de 2025 muestran un crecimiento considerable en la mejora de la seguridad del ecosistema de código abierto, representando un progreso significativo para los millones de desarrolladores en la lucha contra las vulnerabilidades de seguridad. La colaboración y el enfoque en la seguridad continuarán siendo esenciales para abordar los desafíos en un panorama tecnológico en constante evolución. Con el aumento en las CVEs y el esfuerzo por gestionar las vulnerabilidades, GitHub se posiciona como líder en la mejora de la seguridad del código abierto para el futuro.

Scroll al inicio