{"id":8970,"date":"2022-01-18T09:00:00","date_gmt":"2022-01-18T09:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-5153\/"},"modified":"2026-07-06T15:27:31","modified_gmt":"2026-07-06T15:27:31","slug":"log4shell-por-que-la-gestion-de-vulnerabilidades-debe-repensarse-tras-el-mayor-fallo-en-java","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2022\/01\/18\/log4shell-por-que-la-gestion-de-vulnerabilidades-debe-repensarse-tras-el-mayor-fallo-en-java\/","title":{"rendered":"Log4Shell: Por qu\u00e9 la gesti\u00f3n de vulnerabilidades debe repensarse tras el mayor fallo en Java"},"content":{"rendered":"<p><strong>La vulnerabilidad Log4Shell en Apache Log4j sacudi\u00f3 en diciembre de 2021 a todo el mundo de la inform\u00e1tica. Con una puntuaci\u00f3n CVSS de 10,0, afect\u00f3 a millones de aplicaciones y revel\u00f3 sin contemplaciones cu\u00e1n poco saben las empresas sobre su propia cadena de suministro de software.<\/strong><\/p>\n<h2>En resumen<\/h2>\n<ul>\n<li><strong>Vulnerabilidad:<\/strong> CVE-2021-44228 en Apache Log4j 2.x permit\u00eda la ejecuci\u00f3n remota de c\u00f3digo mediante un simple mensaje de registro  &#8211;  CVSS 10,0.<\/li>\n<li><strong>Alcance:<\/strong> Log4j est\u00e1 presente en millones de aplicaciones Java, desde Apache Struts hasta Elasticsearch o Minecraft.<\/li>\n<li><strong>Problema:<\/strong> La mayor\u00eda de las empresas no sab\u00edan d\u00f3nde se utilizaba Log4j en su infraestructura.<\/li>\n<li><strong>Lecci\u00f3n:<\/strong> El an\u00e1lisis de composici\u00f3n de software y los SBOM ya no son opcionales, sino obligatorios para cualquier empresa.<\/li>\n<li><strong>Consecuencia:<\/strong> Los an\u00e1lisis de Log4Shell segu\u00edan activos a principios de 2022; la correcci\u00f3n completa tard\u00f3 meses o incluso a\u00f1os.<\/li>\n<\/ul>\n<h2>Por qu\u00e9 Log4Shell fue tan peligroso<\/h2>\n<p>El 9 de diciembre de 2021 se hizo p\u00fablica una vulnerabilidad en <strong>Apache Log4j<\/strong> que reun\u00eda todo lo que los equipos de seguridad temen: facilidad de explotaci\u00f3n, impacto m\u00e1ximo y difusi\u00f3n ubicua.<\/p>\n<p>La vulnerabilidad (CVE-2021-44228) permit\u00eda ejecutar c\u00f3digo arbitrario en el servidor mediante un mensaje de registro especialmente formateado, sin necesidad de autenticaci\u00f3n ni interacci\u00f3n del usuario. Un atacante solo ten\u00eda que enviar una cadena manipulada de b\u00fasqueda JNDI a una aplicaci\u00f3n que utilizara Log4j.<\/p>\n<p>Lo insidioso: Log4j es una de las bibliotecas Java m\u00e1s extendidas del mundo. Est\u00e1 presente en miles de productos comerciales y de c\u00f3digo abierto, a menudo como dependencia transitiva, desconocida para los desarrolladores. <strong>Las empresas ten\u00edan que descubrir si estaban afectadas antes de poder aplicar parches.<\/strong> Y precisamente este fue el mayor problema para la mayor\u00eda.<\/p>\n<h2>El problema de la visibilidad: qui\u00e9n utiliza qu\u00e9<\/h2>\n<p>La primera pregunta que los CISO tuvieron que responder el 10 de diciembre fue: <strong>\u00bfD\u00f3nde utilizamos Log4j?<\/strong> La respuesta honesta en la mayor\u00eda de las empresas: No lo sabemos.<\/p>\n<p>Log4j es una biblioteca de registro; rara vez aparece en documentos de requisitos o diagramas de arquitectura. Se incluye como dependencia de otras bibliotecas, a menudo en varios niveles de profundidad. Una empresa puede utilizar Log4j sin haber escrito conscientemente ni una sola l\u00ednea de c\u00f3digo Log4j.<\/p>\n<p>Las empresas sin <strong>an\u00e1lisis de composici\u00f3n de software (SCA)<\/strong> o una lista de materiales de software (SBOM) estaban volando a ciegas. Escaneaban manualmente servidor por servidor, contactaban con fabricantes para obtener declaraciones y esperaban no pasar nada por alto.<\/p>\n<h2>Repensar la gesti\u00f3n de vulnerabilidades<\/h2>\n<p>Log4Shell puso de manifiesto cinco deficiencias en la gesti\u00f3n tradicional de vulnerabilidades:<\/p>\n<p><strong>1. Falta de visibilidad sobre las dependencias del software.<\/strong> Soluci\u00f3n: Herramientas SCA y SBOM como est\u00e1ndar en el desarrollo y adquisici\u00f3n de software.<\/p>\n<p><strong>2. Ciclos de parcheo demasiado lentos.<\/strong> Los ciclos mensuales de parcheo son demasiado lentos ante vulnerabilidades cr\u00edticas con explotaci\u00f3n activa. Soluci\u00f3n: Procesos de parcheo de emergencia con v\u00edas claras de escalado.<\/p>\n<p><strong>3. Falta de priorizaci\u00f3n.<\/strong> No todas las vulnerabilidades cr\u00edticas son igualmente urgentes. Soluci\u00f3n: El Exploit Prediction Scoring System (EPSS) y el cat\u00e1logo KEV de CISA complementan el CVSS con contexto sobre la probabilidad real de explotaci\u00f3n.<\/p>\n<p><strong>4. Ausencia de protecci\u00f3n durante la fase de parcheo.<\/strong> Entre la divulgaci\u00f3n y la instalaci\u00f3n del parche pasan d\u00edas o semanas. Soluci\u00f3n: Parcheo virtual mediante WAF e IPS como medida inmediata.<\/p>\n<p><strong>5. Falta de automatizaci\u00f3n.<\/strong> La evaluaci\u00f3n manual de vulnerabilidades no escala. Soluci\u00f3n: Gesti\u00f3n de vulnerabilidades basada en riesgo (RBVM) con priorizaci\u00f3n automatizada.<\/p>\n<h2>Qu\u00e9 hacer ahora<\/h2>\n<p><strong>A corto plazo:<\/strong> Aseg\u00farese de que todas las instancias de Log4j est\u00e9n actualizadas a la versi\u00f3n 2.17.1 o superior. Mantenga el monitoreo de b\u00fasquedas JNDI sospechosas en los registros.<\/p>\n<p><strong>A medio plazo:<\/strong> Implemente una herramienta SCA en su pipeline CI\/CD. Exija SBOM a sus proveedores de software. Establezca un proceso de parcheo de emergencia que aborde vulnerabilidades cr\u00edticas en un plazo de 48 horas.<\/p>\n<p><strong>Estrat\u00e9gicamente:<\/strong> Invierta en gesti\u00f3n de vulnerabilidades basada en riesgo. La combinaci\u00f3n de CVSS, EPSS, criticidad del activo e inteligencia sobre exploits permite una priorizaci\u00f3n basada en datos.<\/p>\n<h2>Datos clave de un vistazo<\/h2>\n<p><strong>Puntuaci\u00f3n CVSS:<\/strong> 10,0 (m\u00e1xima)  &#8211;  Ejecuci\u00f3n remota de c\u00f3digo<\/p>\n<p><strong>Biblioteca afectada:<\/strong> Apache Log4j 2.0-beta9 hasta 2.14.1<\/p>\n<p><strong>Primera explotaci\u00f3n activa:<\/strong> 1 de diciembre de 2021 (9 d\u00edas antes de la divulgaci\u00f3n)<\/p>\n<p><strong>Difusi\u00f3n:<\/strong> Estimada en m\u00e1s de 35.000 paquetes Java en Maven Central<\/p>\n<p><strong>Fuente:<\/strong> Apache Foundation, NIST NVD, Google Security, 2021\/22<\/p>\n<h2>Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfSigue siendo relevante Log4Shell?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">S\u00ed. A principios de 2022, muchos sistemas a\u00fan no ten\u00edan parches, especialmente sistemas embebidos, aplicaciones heredadas y software de terceros sin actualizaciones disponibles. Se siguen observando intentos activos de explotaci\u00f3n.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfC\u00f3mo puedo saber si mis sistemas est\u00e1n afectados?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Tres enfoques: Herramientas de an\u00e1lisis de composici\u00f3n de software (SCA) escanean su base de c\u00f3digo en busca de dependencias Log4j. Esc\u00e1neres de red como Nessus o Qualys verifican sistemas en ejecuci\u00f3n. Esc\u00e1neres especializados en Log4Shell prueban espec\u00edficamente la vulnerabilidad.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 es una lista de materiales de software (SBOM)?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Una lista legible por m\u00e1quina de todos los componentes de un software, incluyendo versiones y dependencias. Los SBOM permiten comprobar inmediatamente si sus propios sistemas est\u00e1n afectados cuando surgen nuevas vulnerabilidades.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfHabr\u00eda evitado un WAF el ataque?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Un cortafuegos de aplicaciones web (WAF) con reglas actualizadas habr\u00eda bloqueado las cadenas de explotaci\u00f3n m\u00e1s conocidas. Sin embargo, los atacantes desarrollaron r\u00e1pidamente t\u00e9cnicas de ofuscaci\u00f3n que evad\u00edan reglas simples de WAF. Los WAF son una capa de protecci\u00f3n importante, pero no sustituyen al parcheo.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 es la gesti\u00f3n de vulnerabilidades basada en riesgo?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Un enfoque que prioriza las vulnerabilidades no solo seg\u00fan la puntuaci\u00f3n CVSS, sino que tambi\u00e9n incorpora el contexto empresarial: \u00bfQu\u00e9 tan cr\u00edtico es el sistema afectado? \u00bfSe est\u00e1 explotando activamente la vulnerabilidad? Herramientas como Tenable, Qualys VMDR o Rapid7 InsightVM implementan este enfoque.<\/p>\n<\/details>\n<h2>Lecturas recomendadas en la red<\/h2>\n<p>Gesti\u00f3n de vulnerabilidades y estrategias de parcheo: <a href=\"https:\/\/www.securitytoday.de\/es\/\" target=\"_blank\" rel=\"noopener\">securitytoday.de<\/a><\/p>\n<p>DevSecOps y desarrollo seguro de software: <a href=\"https:\/\/www.cloudmagazin.com\/es\/\" target=\"_blank\" rel=\"noopener\">cloudmagazin.com<\/a><\/p>\n<p>Gesti\u00f3n de riesgos TI para directivos: <a href=\"https:\/\/www.mybusinessfuture.com\/es\/\" target=\"_blank\" rel=\"noopener\">mybusinessfuture.com<\/a><\/p>\n<p style=\"text-align: right;\"><em>Fuente de imagen: Pexels \/ Sora Shimazaki<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"La vulnerabilidad Log4Shell en Apache Log4j sacudi\u00f3 en diciembre de 2021 a todo el mundo de la inform\u00e1tica. Con una puntuaci\u00f3n CVSS de 10,0, afect\u00f3 a millones de aplicaciones y revel\u00f3 sin contemplaciones cu\u00e1n poco saben las empresas sobre su propia cadena de suministro de software. En resumen Vulnerabilidad: CVE-2021-44228 en Apache Log4j 2.x permit\u00eda [&hellip;]","protected":false},"author":55,"featured_media":5150,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"gesti\u00f3n de vulnerabilidades","_yoast_wpseo_title":"Log4Shell: Por qu\u00e9 la gesti\u00f3n de vulnerabilidades debe repensarse tras el mayor","_yoast_wpseo_metadesc":"Log4Shell: Aprende por qu\u00e9 la gesti\u00f3n de vulnerabilidades debe cambiar tras el mayor fallo en Java. Descubre c\u00f3mo proteger tu entorno ahora.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_pin_until":0,"evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-5153"],"footnotes":""},"categories":[257],"tags":[],"class_list":["post-8970","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-praxis-umsetzung-es"],"evm_reading_time_minutes":6,"wpml_language":"es","wpml_translation_of":null,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8970","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=8970"}],"version-history":[{"count":4,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8970\/revisions"}],"predecessor-version":[{"id":19499,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8970\/revisions\/19499"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/5150"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=8970"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=8970"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=8970"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}