BeyondTrust, líder mundial en seguridad de la identidad centrada en los privilegios y protección de “caminos al privilegio” (Paths to Privilege), anunció la publicación de la 13ª edición de su Informe anual sobre vulnerabilidades de Microsoft, el cual revela un cambio crítico en el panorama de las vulnerabilidades: aunque el volumen total de vulnerabilidades parece estar estabilizándose, las vulnerabilidades críticas aumentaron de forma significativa, lo que indica que la gravedad y la capacidad de explotación de las vulnerabilidades están creciendo rápidamente.
El informe, que ofrece un análisis en profundidad de los datos de los boletines de seguridad de Microsoft publicados a lo largo de 2025, destaca un perfil de riesgo cambiante impulsado por el descubrimiento de vulnerabilidades acelerado por la IA, la creciente adopción de la nube y las estrategias cada vez más sofisticadas de los atacantes dirigidas a la identidad y los privilegios.
“No debemos dejarnos llevar por la reducción en el número total de vulnerabilidades. Las de carácter crítico se han duplicado, lo que evidencia que el riesgo no está disminuyendo, sino concentrándose, especialmente en torno a los privilegios. Este año, las de elevación de privilegios volvieron a representar el 40% del total, ya que son precisamente las que los atacantes necesitan para acceder a sistemas críticos”, afirmó James Maude, director de tecnología de área de BeyondTrust.
“El aumento de nueve veces en las vulnerabilidades críticas de Azure y Dynamics 365 muestra dónde se está produciendo esa concentración. Si a esto le sumamos la creciente oleada de ataques de suplantación de identidad que aprovechan los privilegios permanentes, la aplicación de parches por sí sola no bastará para cerrar esta brecha. Las organizaciones que mejor enfrentarán este escenario serán aquellas que traten cada vulnerabilidad e identidad, humana o no humana, como un posible camino hacia el privilegio en sus sistemas más críticos, y reduzcan esos caminos antes de que un atacante los alcance”.
Aspectos destacados del informe: un descenso superficial oculta un cambio más profundo en el riesgo
A primera vista, este descenso sugiere una mejora, lo que podría reflejar que la inversión continua de Microsoft en seguridad está manteniendo el control, a pesar de una superficie de ataque en rápida expansión. Sin embargo, también puede indicar que el seguimiento tradicional de vulnerabilidades ya no ofrece una visión completa, especialmente ahora que los sistemas impulsados por IA, las identidades no humanas (NHIs, Non-Human Identities) y las complejas arquitecturas en la nube introducen riesgos que no siempre se corresponden claramente con los CVE (Common Vulnerabilities and Exposures)
Plataformas en la nube y empresariales impulsan el aumento de los riesgos críticos
El informe reveló un fuerte incremento de las vulnerabilidades críticas en plataformas clave de Microsoft en las que anteriormente se había observado una disminución
Aunque el riesgo crítico se disparó en las plataformas en la nube y empresariales, otras áreas mostraron signos de mejora:
Conclusiones sobre seguridad:
Prioridades clave para las organizaciones: