OWASP Top 10: Vulnerabilidades más comunes en aplicaciones web

En este artículo repasamos las principales novedades del OWASP Top 10:2025, los cambios respecto a la versión anterior y cómo evolucionaron los riesgos más críticos para las aplicaciones web modernas.

En el artículo anterior vimos qué es OWASP y por qué su Top 10 es una de las referencias más importantes en el mundo de la seguridad de aplicaciones web.

Con la publicación de la versión OWASP Top 10:2025, la organización actualizó las categorías de riesgos para reflejar las amenazas que hoy enfrentan las aplicaciones modernas.

🚀 ¿Por qué se actualiza el Top 10?

El panorama de la seguridad cambia constantemente. Nuevas tecnologías, arquitecturas basadas en microservicios, dependencias externas y cadenas de suministro de software generan riesgos que hace algunos años no eran tan relevantes.

Por eso, OWASP revisa periódicamente el Top 10 utilizando datos aportados por empresas de seguridad y la comunidad, buscando representar los riesgos más críticos de la actualidad.

📋 OWASP Top 10:2025

  1. A01: Broken Access Control
  2. A02: Security Misconfiguration
  3. A03: Software Supply Chain Failures
  4. A04: Cryptographic Failures
  5. A05: Injection
  6. A06: Insecure Design
  7. A07: Authentication Failures
  8. A08: Software or Data Integrity Failures
  9. A09: Security Logging & Alerting Failures
  10. A10: Mishandling of Exceptional Conditions

🔄 Principales cambios respecto a 2021

📈 'A02: Security Misconfiguration' sube al segundo lugar

Las malas configuraciones son cada vez más frecuentes debido al crecimiento de la infraestructura en la nube, contenedores, Kubernetes, servicios administrados y configuraciones automatizadas.

Hoy un simple error de configuración puede exponer una aplicación completa a Internet.


🔗 Surge 'A03: Software Supply Chain Failures'

La antigua categoría Vulnerable and Outdated Components evolucionó para abarcar un problema mucho más amplio: la seguridad de toda la cadena de suministro del software.

Ya no solo importa utilizar una librería vulnerable, sino también proteger:

  • Dependencias de terceros
  • Repositorios de paquetes
  • Pipelines de CI/CD
  • Build systems
  • Artefactos distribuidos
  • Infraestructura de publicación

Los ataques a la cadena de suministro han aumentado significativamente en los últimos años, convirtiéndose en uno de los mayores desafíos para las organizaciones.


🔄 SSRF deja de ser una categoría independiente

Server-Side Request Forgery (SSRF) ya no aparece como una categoría propia.

OWASP decidió integrarla dentro de A01: Broken Access Control, ya que muchas explotaciones de SSRF terminan rompiendo límites de acceso entre servicios internos y recursos protegidos.

Este cambio refleja un enfoque más orientado a la causa raíz del problema que al tipo específico de ataque.


🔐 Cambios de nombre

Algunas categorías fueron renombradas para representar mejor su alcance:

  • Identification and Authentication Failures → A07: Authentication Failures
  • Security Logging and Monitoring Failures → A09: Security Logging & Alerting Failures

En este último caso, OWASP enfatiza que registrar eventos no es suficiente: también deben existir mecanismos de alerta que permitan detectar incidentes de seguridad a tiempo.


🆕 Nueva categoría: 'A10: Mishandling of Exceptional Conditions'

Una de las incorporaciones más interesantes es esta nueva categoría, enfocada en errores que ocurren cuando una aplicación enfrenta situaciones inesperadas.

Incluye problemas como:

  • Manejo incorrecto de excepciones
  • Errores lógicos
  • Sistemas que "fallan abiertos" (Fail Open)
  • Validaciones incompletas
  • Comportamientos inseguros ante condiciones anómalas

Muchas vulnerabilidades críticas aparecen precisamente cuando el software no sabe cómo reaccionar ante un escenario no previsto.

🎯 ¿Qué nos indican estos cambios?

El Top 10 2025 muestra una tendencia clara: la seguridad ya no depende únicamente del código.

Hoy también es fundamental proteger:

  • La infraestructura
  • Las configuraciones
  • La autenticación
  • Las dependencias externas
  • La cadena de suministro
  • Los procesos de desarrollo

La seguridad debe estar presente durante todo el ciclo de vida del software.

🔜 Próximo artículo

Ahora que conocemos las novedades del OWASP Top 10:2025, comenzaremos a analizar cada categoría en profundidad.

Empezaremos con A01: Broken Access Control, el riesgo más crítico según OWASP y una de las vulnerabilidades más explotadas en aplicaciones web modernas.

Veremos ejemplos prácticos, técnicas de explotación en laboratorios y las mejores estrategias de mitigación.

blog