En un reciente informe publicado por GitHub, se ha destacado un descenso significativo en los avisos de seguridad revisados durante el año 2025, con un total de 4,101 avisos reportados, la cifra más baja registrada desde 2021. Sin embargo, esta disminución no refleja una reducción en la cantidad de vulnerabilidades, ya que GitHub ha redoblado esfuerzos en la revisión de vulnerabilidades más recientes. De hecho, al centrarse únicamente en las vulnerabilidades reportadas dentro del último año, se observa un incremento del 19% en los avisos revisados en comparación con el año anterior.
Esta tendencia descendente se debe a que la base de datos de avisos de GitHub, activa desde 2019, se ha quedado sin vulnerabilidades no revisadas de años anteriores, mientras que el volumen de nuevas sigue estable. Esta base de datos, conocida como GitHub Advisory Database, es una herramienta esencial para los desarrolladores de código abierto, ya que proporciona un catálogo detallado de vulnerabilidades y malware conocidos que afectan a estos paquetes.
Es crucial mencionar que la categoría de «avisos no revisados» podría inducir a error, puesto que muchos de estos avisos han sido previamente evaluados por un curador y determinados como irrelevantes para cualquier paquete en un ecosistema compatible, lo cual implica que nunca se procederán a revisar por completo.
En lo que respecta a la distribución de vulnerabilidades entre diferentes ecosistemas, 2025 no presentó variaciones drásticas, aunque sí se registró un incremento en el ecosistema Go debido a campañas específicas para identificar y revisar avisos no detectados anteriormente. Entre las clases de vulnerabilidades predominantes se encontró la de «Cross-Site Scripting» (CWE-79), además de un aumento en avisos relacionados con el agotamiento de recursos y la deserialización insegura.
Las alertas de Dependabot han tenido mejoras significativas, resultando en una disminución de notificaciones sobre vulnerabilidades antiguas y proporcionando a los desarrolladores menos alertas no revisadas que afectan a paquetes respaldados.
El año 2025 también puso de manifiesto un aumento del 69% en las advertencias sobre malware en npm, en comparación con 2024, impulsado por campañas de malware de gran escala. GitHub ha introducido alertas de Dependabot que permiten a los usuarios estar informados sobre las versiones maliciosas conocidas de paquetes npm.
Por otra parte, GitHub, en su rol como Autoridad de Numeración CVE (CNA), experimentó un aumento significativo del 35% en la publicación de registros CVE respecto al año anterior. Este crecimiento permitió un aumento del 20% en nuevas organizaciones que solicitaron identificaciones CVE a través de la plataforma.
Los datos de 2025 reflejan un progreso notable en la mejora de la seguridad dentro del ecosistema de código abierto, representando un avance significativo para millones de desarrolladores que enfrentan vulnerabilidades de seguridad. La atención continua hacia la seguridad y la cooperación entre organizaciones seguirán siendo cruciales para abordar los desafíos que el cambiante panorama tecnológico presenta. Con el creciente número de CVEs y los esfuerzos dirigidos a clasificar y gestionar vulnerabilidades, GitHub se posiciona como líder en la mejora de la seguridad del código abierto en el futuro.
