Empresa

Datos expuestos, software obsoleto y configuraciones inseguras: los fallos que abren la puerta a los ciberataques

Un nuevo estudio de Barracuda, basado en cientos de análisis realizados durante cinco meses de 2026, revela una media de 20 vulnerabilidades por aplicación web, con siete tipos de fallos concentrando cerca del 90% de los problemas detectados.

La divulgación de información (25%) y la suplantación de marcas y falsificación (23%) encabezan las vulnerabilidades más frecuentes, seguidas de los ataques del lado del cliente (14%) y la exposición de datos (10%).

Aunque muchos fallos no son críticos de forma aislada, los ciberdelincuentes pueden encadenar varias vulnerabilidades de riesgo bajo o medio para robar credenciales, acceder a información confidencial o comprometer los sistemas de una organización.

Madrid, 20 de Agosto-. Un nuevo estudio de Barracuda revela que las aplicaciones web de media presentan 20 vulnerabilidades de seguridad que los atacantes podrían aprovechar para robar datos, comprometer cuentas u obtener acceso no autorizado a los sistemas. El informe también descubre que las vulnerabilidades más comunes se deben a errores de configuración y descuidos en materia de seguridad que se podrían evitar.

Cientos de análisis realizados por Barracuda Application Security Insight a lo largo de cinco meses en 2026, identificaron siete tipos clave de vulnerabilidades, que en conjunto representan aproximadamente el 90% de todas las vulnerabilidades detectadas.

Entre ellas se incluyen:

Divulgación de información. Representa el 25% de las vulnerabilidades de seguridad detectadas y se produce cuando la aplicación revela demasiada información sobre sus sistemas, dominios, páginas ocultas, rutas o servicios. Los atacantes pueden utilizar estos datos para trazar un mapa del entorno del objetivo, identificar puntos débiles, descubrir terminales ocultos, localizar áreas de administración ocultas y planificar ataques más específicos, todo ello sin ser detectados.

Suplantación de marcas y falsificación. Estas vulnerabilidades, que representan el 23% de los fallos de seguridad detectados, facilitan a los atacantes suplantar a una marca, un sitio web o un dominio de confianzas y engañar a los usuarios para que compartan sus credenciales o información confidencial. Los atacantes pueden utilizar identidades comprometidas para clonar páginas web, redirigir a los usuarios a sitios maliciosos, robar datos de inicio de sesión o enviar correos electrónicos de phishing convincentes utilizando la marca.

Ataques del lado del cliente (vulnerabilidades del navegador). Se trata de vulnerabilidades en la forma en que las páginas web muestran o ejecutan contenido, lo que permite a los atacantes ejecutar scripts maliciosos en el navegador del usuario. La vulnerabilidad de los ataques del lado del cliente representa el 14% de los fallos de seguridad detectados, y los atacantes podrían aprovecharla para inyectar scripts (Cross-Site Scriprting, XSS), por ejemplo, para robar cookies de sesión, alterar el contenido visible, engañar a los usuarios para que hagan clic en botones ocultos o subir archivos engañosos.

La exposición de datos representa el 10% de las vulnerabilidades de seguridad detectadas. Se trata de casos en los que la información sensible queda expuesta innecesariamente a través de la aplicación, por ejemplo, mediante páginas web, API, registros, cookies, scripts de seguimiento o respuestas mal configuradas. Los atacantes pueden aprovechar esto para recopilar datos personales, token, contenido privado, secretos o información empresarial confidencial, incluidos correos electrónicos y ajustes de configuración; rastrear a los usuarios sin su consentimiento y manipular los controles de acceso y las políticas de retención de datos.

Completan la lista un cifrado deficiente o inexistente que permite a los atacantes interceptar o manipular el tráfico (lo que representa el 6% de las vulnerabilidades), software obsoleto o configuraciones inseguras (también el 6%), y deficiencias en la gestión de las sesiones de usuario y en la protección de las cookies y las credenciales (5%).

"Las aplicaciones web son una interfaz fundamental para las organizaciones, desde las tiendas online hasta las interfaces interactivas para clientes, socios y operaciones. Garantizar su seguridad es esencial", afirmó Jesús Cordero-Guzmán, director de arquitectos de soluciones de AppSec, NetSec y XDR Internacional de Barracuda. "Una media de 20 vulnerabilidades por aplicación significa que los atacantes tienen múltiples oportunidades para sondear, probar y explotar los puntos débiles. Aunque no todos los problemas son críticos por sí mismos, los atacantes suelen encadenar varias vulnerabilidades de riesgo bajo y medio para exponer la información confidencial, robar credenciales u obtener acceso no autorizados. Las organizaciones necesitan un enfoque proactivo y por capas para la seguridad de las aplicaciones que identifique y aborde continuamente los riesgos antes de que puedan ser explotados.

Noticias de Empresa

La carrera sale el sábado 22 de agosto desde Mónaco y termina el 13 de septiembre en Madrid, tras 3.275 kilómetros y 21 etapas

'La Vuelta con Correos 2026' forma parte de la primera colección de CRIPTOPOSTALES del mundo y celebra una de las competiciones deportivas más emblemáticas de España