Los 25 mejores de CWE

El Top 25 de CWE: qué es y por qué no es lo mismo que el Top 10 de OWASP.

TL; DR

No son listas que compitan entre sí. Son unidades de medida diferentes. El CWE Top 25 clasifica los tipos de vulnerabilidades individuales, es decir, los errores específicos de codificación y diseño que siguen generando CVE. El OWASP Top 10 clasifica categorías de riesgo amplias, cada una de las cuales engloba docenas de esos tipos de vulnerabilidades. Preguntar cuál es mejor es como preguntar si los milímetros son mejores que los metros.

Los datos subyacentes también son diferentes. El Top 25 de CWE de 2025, publicado por CISEn diciembre de 2025, OWASP Top 10:2025, junto con MITRE, evaluó las vulnerabilidades de 39 080 registros CVE desde junio de 2024 hasta junio de 2025, ponderadas por prevalencia, gravedad y apariciones en el catálogo de Vulnerabilidades Explotadas Conocidas. El informe OWASP Top 10:2025 se basó en más de 175 000 CVE, además de datos de pruebas de aplicaciones y encuestas a profesionales, y clasificó 248 CWE en diez categorías.

Confundirlos te cuesta dinero en la auditoría, no en abstracto. Un CWE identifica una vulnerabilidad de seguridad específica en el software, por lo que puede aportar evidencia: este archivo, esta línea, este destino. Una categoría OWASP no puede, ya que describe una clase de riesgo en lugar de un defecto. Cuando un informe afirma tener cobertura OWASP sin un CWE que respalde cada hallazgo, no hay nada que un ingeniero pueda solucionar ni nada que un auditor pueda verificar.

Utilice ambos, para diferentes tareas: El CWE Top 25 se utiliza para la clasificación, remediación y preguntas sobre adquisiciones a nivel de hallazgos; el OWASP Top 10 se utiliza para el diseño de programas, el modelado de amenazas y la capacitación. Cada hallazgo de Xygeni incluye su CWE junto con la evidencia en código y se relaciona con la lista OWASP correspondiente a la superficie de la que proviene. Code securityLos resultados de las API y la IA siguen la misma regla.

Respuesta rápida. El CWE Top 25 es una clasificación anual de los 25 tipos de vulnerabilidades de software más peligrosas, publicada por CISA y MITRE, puntuados a partir de datos reales de CVE y explotación conocida. El OWASP Top 10 es una clasificación de las diez categorías más amplias de riesgo de seguridad de aplicaciones, cada una de las cuales se corresponde con muchos CWE. Una nombra el defecto. La otra nombra el tema.

Lo que realmente mide el Top 25 de CWE

Enumeración de debilidad común es un catálogo de tipos de vulnerabilidades mantenido por MITRE. Cada entrada describe un tipo de vulnerabilidad de seguridad en el software, independientemente del producto o proveedor: neutralización incorrecta de la entrada en una página web, escritura más allá del final de un búfer, falta de comprobación de autorización.

El Top 25 de CWE de 2025, publicado en Diciembre de 2025 por CISA en colaboración con MITRE y HSSEDI, clasifica esos tipos según la frecuencia con la que aparecieron como la causa raíz de las 39,080 CVE divulgadas entre junio de 2024 y junio de 2025, ponderadas por la gravedad y por la cantidad de entradas que tiene cada debilidad en el catálogo de Vulnerabilidades Explotadas Conocidas.

La lista actual que encabeza las listas no sorprenderá a nadie que haya dirigido un programa de seguridad de aplicaciones:

  • Secuencias de comandos entre sitios (CWE-79) Se mantiene en primer lugar por segundo año consecutivo, con una puntuación muy superior a todo lo que está por debajo.
  • Inyección SQL (CWE-89) Se sitúa en segundo lugar, y sigue siendo explotado en todo tipo de plataformas.
  • Falsificación de solicitud entre sitios (CWE-352) es tercero
  • Autorización faltante (CWE-862) Subió cinco puestos hasta el cuarto lugar, en el marco de un aumento más amplio de los fallos en las autorizaciones.
  • Escritura fuera de límites (CWE-787) ocupa el quinto lugar, con la seguridad de la memoria firmemente en el top ten junto con el uso después de la liberación y la lectura fuera de límites.
  • El recorrido de rutas, la inyección de comandos del sistema operativo y la inyección de código completan el resto de los diez primeros puestos.

Dos tendencias merecen ser analizadas. Las vulnerabilidades en la autorización van en aumento, lo cual coincide con las arquitecturas basadas en API y nativas de la nube, donde la verificación que antes se realizaba en un solo lugar ahora debe realizarse en cientos. Y la seguridad de la memoria persiste: tres variantes de desbordamiento de búfer se incluyeron en la lista de 2025 como entradas nuevas o recurrentes, lo que revela algo preocupante sobre la importancia que aún tienen los sistemas modernos en C y C++ heredados.

Debilidad, vulnerabilidad, riesgo: tres cosas diferentes.

La mayor parte de la confusión entre las dos listas proviene de agrupar tres conceptos que los profesionales utilizan antescisely

  • A debilidad Ese es el tipo de error. Es lo que identifica una CWE. Cada vulnerabilidad de seguridad en el software tiene un identificador, independientemente de si alguien la ha explotado alguna vez en tu código.
  • A vulnerabilidad Es un ejemplo de esa debilidad en un producto específico, en una versión específica. Eso es lo que identifica un CVE.Un CVE siempre tiene un CWE detrás, que es precisamente como se elabora el Top 25 de CWE.
  • A riesgos Esto es lo que un atacante logra y lo que te cuesta. Esa es la capa que organiza OWASP. El control de acceso roto no es un defecto que puedas señalar en un archivo. Es una categoría que contiene alrededor de 40 CWE, cualquiera de las cuales podría ser el error real.

Si se tienen en cuenta esos tres conceptos, la relación entre las listas se vuelve obvia: un CVE es una instancia de una vulnerabilidad, una vulnerabilidad pertenece a una categoría de riesgo y las dos clasificaciones describen diferentes capas de la misma estructura.

Comparación de los 25 principales de CWE y los 10 principales de OWASP, una al lado de la otra.

Dos listas, dos unidades de medida

Mismo ámbito, diferente altitud. Las diferencias importantes radican en la unidad, los datos y la función para la que cada una es adecuada.

Los 25 mejores de CWEOWASP Top 10
UnidadUn tipo de vulnerabilidad, por ejemplo, la inyección SQL CWE-89Una categoría de riesgo que engloba muchos tipos de debilidad
filas25 debilidades10 categorías, 248 CWE mapeados en ellas en la edición de 2025
Los datos que lo respaldan39,080 registros de CVE, ponderados por gravedad y apariciones de KEV.Más de 175,000 CVE, además de datos aportados sobre pruebas de aplicaciones y encuestas a profesionales.
Publicado porCISA con MITRE y HSSEDILa Fundación OWASP, impulsada por la comunidad
CadenciaAnual. La lista de 2025 se publicó en diciembre de 2025.Cada cuatro años aproximadamente. 2025 siguió a 2021.
<b></b><b></b>Todo el software: web, integrado, firmware, sistemas operativosAplicaciones web y API, con listas complementarias para otras superficies.
Lleva pruebasSí. Un CWE se adjunta a un archivo, una línea y un flujo de datos.No. Una categoría describe una clase de riesgo, no un defecto.
Mejor utilizado paraClasificación, remediación, codificación segura standardPreguntas sobre adquisiciones y proveedoresDiseño de programas, modelado de amenazas, capacitación, conversaciones con la junta directiva y auditorías.

Tres maneras en que los equipos se equivocan en esto

  • Tratarlos como rivales. Elegir entre ellos es un error de categoría. El CWE Top 25 te indica qué tipos de debilidad producen el mayor daño en toda la industria. OWASP Top 10 Te indica qué temas de riesgo debe abordar tu programa. Un programa maduro cita ambos, para diferentes audiencias.
  • Aceptar la cobertura de OWASP como reclamación. “Cubrimos el OWASP Top 10Esto es infalsificable, porque una categoría es un conjunto. El control de acceso interrumpido, por sí solo, se corresponde con aproximadamente 40 vulnerabilidades de seguridad comunes (CWE), y ninguna herramienta del mercado detecta todas las vulnerabilidades de seguridad en el software dentro de una sola categoría. La pregunta que vale la pena hacerle a un proveedor es qué CWE detecta, en qué lenguajes y con qué evidencia por hallazgo. Esa pregunta tiene respuesta. La otra no.
  • Asignar la evidencia de auditoría a la capa incorrecta. Un auditor que solicita pruebas de que el riesgo de inyección está controlado necesita hallazgos, no un nombre de categoría. Un hallazgo que diga CWE-89, este archivo, esta línea, este parámetro, con la carga útil y la corrección, es evidencia. dashboard La ficha que dice A05:2025 es una etiqueta.

Las ediciones de 2025 cambiaron de maneras que vale la pena destacar.

Ambas listas se han modificado recientemente, y la tendencia es la misma en ambos casos.

La autorización está aumentando. La autorización faltante ascendió al cuarto puesto en el CWE Top 25, y el control de acceso defectuoso se mantuvo en el primer lugar del OWASP Top 10:2025 con un alcance ampliado que ahora absorbe la falsificación de solicitudes del lado del servidor y cubre explícitamente las fallas de autorización a nivel de objeto y función de la API.

La cadena de suministro se convirtió en un riesgo de primer orden. El OWASP Top 10:2025 introdujo los fallos en la cadena de suministro de software en el tercer puesto, ampliando la antigua categoría de componentes vulnerables para abarcar las dependencias, los sistemas de compilación y la infraestructura de distribución. Este cambio refleja lo que realmente sucedió en los últimos dos años, y es el tipo de riesgo que ningún CWE describe adecuadamente.

Y la IA pasó de ser una nota a pie de página a tener sus propias listas. La edición de OWASP de 2025 no añadió una categoría de IA, pero nombró "confianza inapropiada en el código generado por IA" en su sección de próximos pasos. Hasta 2026, esa brecha se llenó en otro lugar: Las 10 principales vulnerabilidades de OWASP para aplicaciones ámbicas en 2026 abarca sistemas autónomos que utilizan herramientas y el OWASP GenAI LLM Top 10 2026La edición publicada en agosto de 2026 reemplazó la edición de 2025 para las aplicaciones de LLM y amplió sus correspondencias con NIST, MITRE ATLAS y CWE. Si mantiene una tabla de correspondencias, esas dos son las entradas que debe agregar.

Qué esperar a continuación. La lista CWE Top 25 es anual y se publica a finales de año, por lo que la edición de 2025 es la actual y la próxima se publicará a finales de 2026. La lista OWASP Top 10 tiene un ciclo mucho más largo, de aproximadamente cuatro años, lo que significa que la lista de 2025 sigue siendo válida durante un tiempo. Esta diferencia en la periodicidad justifica su uso para funciones distintas: una monitoriza el panorama de amenazas año tras año, mientras que la otra define la dirección de un programa a medio plazo. Esta página se revisó por última vez en septiembre de 2026.

¿Cómo usar ambos sin duplicar el trabajo?

Cinco reglas que mantienen a las dos listas en sus respectivos carriles.

Las listas son complementarias. El trabajo solo se duplica cuando se utiliza la misma lista para ambas tareas.

  1. Exigir un CWE en cada hallazgo Si un hallazgo no tiene un CWE, no se puede contabilizar, comparar entre herramientas, asignar a una categoría ni verificar posteriormente por nadie. Conviértalo en un mínimo standard Por cada escáner que utilice y cada informe que acepte de un proveedor.
  2. Informe a los ingenieros en CWE, a la junta en las categorías de OWASP. Un desarrollador necesita la vulnerabilidad, el archivo y la solución. Un ejecutivo necesita el tema y la tendencia. Los mismos datos, dos perspectivas distintas, y la traducción entre ellas es un trabajo de elaboración de informes, no un segundo análisis.
  3. Convierta el CWE Top 25 en código seguro standards La lista es breve, específica y está ordenada según el daño real, lo que la convierte en la base práctica para las reglas de codificación, las listas de verificación de revisión y las preguntas que se le hacen a un proveedor antes de comprar su software.
  4. Utilice OWASP para el diseño, no para la detección. Modelado de amenazas, revisión de arquitectura y trabajo de capacitación a nivel de categoría, porque ahí es donde el diseñocisLos iones están vivos. Las afirmaciones de detección a ese nivel son pura publicidad, ya que ninguna herramienta cubre todos los CWE de una categoría.
  5. Priorizar por la posibilidad de explotación, no por la posición en la lista. Ninguna clasificación conoce tu arquitectura. Una vulnerabilidad de nivel cuatro en una ruta de código inaccesible tiene menos importancia que una de nivel diecinueve en un punto final expuesto a internet que contiene datos regulados. Utiliza las listas para definir el alcance y tu propio contexto para organizar el trabajo.

Cómo se ve esto en un hallazgo

xygeni adjunta la clasificación a la evidencia en lugar de a una dashboardLos hallazgos del análisis de código incluyen el tipo de vulnerabilidad, su gravedad, su ubicación en el archivo y las recomendaciones para su corrección. Los hallazgos de DAST añaden la carga útil del ataque y la solicitud y respuesta completas que lo demuestran. Los hallazgos de API se corresponden con el Top 10 de seguridad de API de OWASP y con CWE, de modo que una exposición de datos confidenciales en una respuesta llega con la categoría y la vulnerabilidad específica subyacente. Los hallazgos de IA se corresponden con el Top 10 de OWASP para aplicaciones LLM, ya que es la lista adecuada para esa superficie.

Luego, el embudo de priorización hace lo que ninguna clasificación puede hacer por usted: reduce todo a lo que es accesible, explotable sin credenciales y vinculado a algo que le importa a la empresa. El mismo tratamiento se aplica a los hallazgos obtenidos de los escáneres que ya posee, de modo que un modelo de gravedad y evidencia abarca todo el programa en lugar de una sola herramienta.

Preguntas Frecuentes

  • ¿Es mejor el Top 25 de CWE que el Top 10 de OWASP? Ninguno es mejor que el otro. Uno clasifica los tipos de debilidades con evidencia sobre la que se puede actuar, el otro clasifica las categorías de riesgo en torno a las cuales se diseña un programa.

  • ¿Con qué frecuencia cambia la lista CWE Top 25? Anualmente. La edición de 2025 se publicó en diciembre de 2025 y se basó en los CVE divulgados entre junio de 2024 y junio de 2025.

  • ¿Cada CVE tiene un CWE? Efectivamente, sí, y ese mapeo es lo que hace posible la clasificación. El CWE es la causa raíz; el CVE es la instancia.

  • ¿Puede un mismo hallazgo pertenecer a ambas listas? Sí, y suele ser así. La inyección SQL es una vulnerabilidad CWE-89 y se encuentra dentro de la categoría de inyección de OWASP, por lo que el mismo hallazgo se informa de ambas maneras a diferentes públicos.

  • ¿Qué se considera una vulnerabilidad de seguridad en un software? Cualquier fallo recurrente en el diseño, la implementación o la arquitectura que pueda generar una vulnerabilidad explotable: una comprobación faltante, una entrada no validada, una escritura sin límites. El catálogo asigna un identificador a cada uno, independientemente de si existe o no en su código actualmente.

  • ¿Sobre cuál preguntan los auditores? Preguntan sobre ambos aspectos y solo aceptan evidencia para uno de ellos. Los nombres de las categorías satisfacen una pregunta de política; los hallazgos a nivel de CWE con ubicaciones satisfacen una prueba de control.

  • ¿Cuál es la forma más rápida de utilizar el CWE Top 25 este trimestre? Selecciona las diez principales, comprueba cuáles de esas debilidades detectan realmente tus herramientas actuales en tus lenguajes de programación y utiliza esas deficiencias como tu hoja de ruta.

Uno nombra el defecto, el otro nombra el tema.

La forma más clara de comprender la diferencia es la siguiente: el Top 25 de CWE indica qué corregir, y el Top 10 de OWASP indica de qué hablar. Un programa que solo se expresa en categorías no puede demostrar nada a un auditor. Un programa que solo se expresa en términos de CWE no puede explicarse ante un consejo de administración.

Cada hallazgo que vale la pena tener trae consigo ambas cosas, además de la ubicación que hace que sea reparable. Vea cómo se ve eso en xygeni.

sca-tools-software-herramientas-de-analisis-de-composicion
Priorice, solucione y proteja sus riesgos de software
Obtén tu cuenta gratuita.
Sin tarjeta de crédito.

Asegure el desarrollo y entrega de software

con la suite de productos Xygeni