OWASP Top 10: Vulnerabilidades más comunes en aplicaciones web
En este artículo repasamos las principales novedades del OWASP Top 10:2025, los cambios respecto a la versión anterior y cómo evolucionaron los riesgos más críticos para las aplicaciones web modernas.
En el artículo anterior vimos qué es OWASP y por qué su Top 10 es una de las referencias más importantes en el mundo de la seguridad de aplicaciones web.
Con la publicación de la versión OWASP Top 10:2025, la organización actualizó las categorías de riesgos para reflejar las amenazas que hoy enfrentan las aplicaciones modernas.
🚀 ¿Por qué se actualiza el Top 10?
El panorama de la seguridad cambia constantemente. Nuevas tecnologías, arquitecturas basadas en microservicios, dependencias externas y cadenas de suministro de software generan riesgos que hace algunos años no eran tan relevantes.
Por eso, OWASP revisa periódicamente el Top 10 utilizando datos aportados por empresas de seguridad y la comunidad, buscando representar los riesgos más críticos de la actualidad.
📋 OWASP Top 10:2025
- A01: Broken Access Control
- A02: Security Misconfiguration
- A03: Software Supply Chain Failures
- A04: Cryptographic Failures
- A05: Injection
- A06: Insecure Design
- A07: Authentication Failures
- A08: Software or Data Integrity Failures
- A09: Security Logging & Alerting Failures
- A10: Mishandling of Exceptional Conditions
🔄 Principales cambios respecto a 2021
📈 'A02: Security Misconfiguration' sube al segundo lugar
Las malas configuraciones son cada vez más frecuentes debido al crecimiento de la infraestructura en la nube, contenedores, Kubernetes, servicios administrados y configuraciones automatizadas.
Hoy un simple error de configuración puede exponer una aplicación completa a Internet.
🔗 Surge 'A03: Software Supply Chain Failures'
La antigua categoría Vulnerable and Outdated Components evolucionó para abarcar un problema mucho más amplio: la seguridad de toda la cadena de suministro del software.
Ya no solo importa utilizar una librería vulnerable, sino también proteger:
- Dependencias de terceros
- Repositorios de paquetes
- Pipelines de CI/CD
- Build systems
- Artefactos distribuidos
- Infraestructura de publicación
Los ataques a la cadena de suministro han aumentado significativamente en los últimos años, convirtiéndose en uno de los mayores desafíos para las organizaciones.
🔄 SSRF deja de ser una categoría independiente
Server-Side Request Forgery (SSRF) ya no aparece como una categoría propia.
OWASP decidió integrarla dentro de A01: Broken Access Control, ya que muchas explotaciones de SSRF terminan rompiendo límites de acceso entre servicios internos y recursos protegidos.
Este cambio refleja un enfoque más orientado a la causa raíz del problema que al tipo específico de ataque.
🔐 Cambios de nombre
Algunas categorías fueron renombradas para representar mejor su alcance:
- Identification and Authentication Failures → A07: Authentication Failures
- Security Logging and Monitoring Failures → A09: Security Logging & Alerting Failures
En este último caso, OWASP enfatiza que registrar eventos no es suficiente: también deben existir mecanismos de alerta que permitan detectar incidentes de seguridad a tiempo.
🆕 Nueva categoría: 'A10: Mishandling of Exceptional Conditions'
Una de las incorporaciones más interesantes es esta nueva categoría, enfocada en errores que ocurren cuando una aplicación enfrenta situaciones inesperadas.
Incluye problemas como:
- Manejo incorrecto de excepciones
- Errores lógicos
- Sistemas que "fallan abiertos" (Fail Open)
- Validaciones incompletas
- Comportamientos inseguros ante condiciones anómalas
Muchas vulnerabilidades críticas aparecen precisamente cuando el software no sabe cómo reaccionar ante un escenario no previsto.
🎯 ¿Qué nos indican estos cambios?
El Top 10 2025 muestra una tendencia clara: la seguridad ya no depende únicamente del código.
Hoy también es fundamental proteger:
- La infraestructura
- Las configuraciones
- La autenticación
- Las dependencias externas
- La cadena de suministro
- Los procesos de desarrollo
La seguridad debe estar presente durante todo el ciclo de vida del software.
🔜 Próximo artículo
Ahora que conocemos las novedades del OWASP Top 10:2025, comenzaremos a analizar cada categoría en profundidad.
Empezaremos con A01: Broken Access Control, el riesgo más crítico según OWASP y una de las vulnerabilidades más explotadas en aplicaciones web modernas.
Veremos ejemplos prácticos, técnicas de explotación en laboratorios y las mejores estrategias de mitigación.

