Ayer, viernes 14 de agosto, vencieron dos plazos del catálogo de vulnerabilidades explotadas de CISA. Hoy es sábado, es 15 de agosto y es fiesta nacional no sustituible en toda España. La coincidencia no la ha buscado nadie, pero describe bastante bien cómo funciona el calendario de la seguridad: el reloj lo pone quien publica el aviso, y quien tiene que responder está de vacaciones.
Lo que cambió el 10 de junio
CISA publicó ese día la directiva BOD 26-04, que tiró a la basura el plazo único de antes y lo sustituyó por cuatro variables: si el activo está expuesto a Internet, si el fallo está en el catálogo de vulnerabilidades explotadas, si el ataque se puede automatizar y si da control total o parcial del sistema. Según la combinación que salga hay cinco resultados posibles: tres días con triaje forense obligatorio, tres días sin él, catorce, sesenta, o esperar al siguiente ciclo de actualización. La directiva dice sin rodeos por qué aprieta: la IA está acortando el tiempo entre que un fallo se publica y alguien lo convierte en un ataque que funciona.
Nos descargamos el fichero JSON del catálogo el 15 de agosto —versión 2026.08.14, publicada ayer a las 16:34 UTC, con 1.665 entradas— y contamos. De las 48 vulnerabilidades dadas de alta desde el 10 de junio, 42 traen plazo de tres días y las otras seis, de catorce. En lo que iba de 2026 antes de esa fecha, el tramo más repetido eran los 14 días, con 55 entradas, seguidos de los 21 días con 44. Los 21 días no han vuelto a aparecer en ninguna alta nueva desde junio.
Obliga a las agencias federales civiles de Estados Unidos y a nadie más, como ya dijimos ayer. Pero como calendario ajeno es mejor que casi cualquier boletín de fabricante: es la lista pública de lo que se está explotando ahora, y la escribe quien tiene telemetría de verdad.
El reloj arranca en horario de oficina y vence cuando no hay nadie
Aquí es donde el recuento se pone interesante. De las 181 altas del catálogo en 2026, ninguna se publicó en sábado ni en domingo. El reparto es de horario de oficina de manual: 52 en martes, 37 en lunes, 33 en miércoles, 33 en jueves y 26 en viernes. Nadie da de alta un fallo el domingo por la tarde.
Los plazos, en cambio, son días naturales. Así que basta con sumar tres al día de publicación para ver dónde acaban los 42 avisos con el tramo corto:
- •20 salieron en martes y vencen el viernes. Es el caso cómodo: te queda una tarde.
- •7 salieron en jueves y vencen el domingo. 6 salieron en miércoles y vencen el sábado. Trece de cuarenta y dos acaban en fin de semana.
- •4 salieron en viernes y vencen el lunes: el plazo entero se lo come el fin de semana. Y 5 salieron en lunes, que es el único reparto amable de la lista.
En agosto hay doce fechas límite en el catálogo. Dos caen en sábado: el 1 (el gestor de cortafuegos de Cisco, el FMC) y el 8 (TeamCity, de JetBrains). Otras dos vencieron ayer, viernes 14: el fallo del ASA del que escribimos ayer mismo y el de Metabase. La última, la del controlador AFD de Windows, vence el 25. Nadie está diciendo que los atacantes miren el calendario laboral español. Lo que dice el dato es otra cosa, y es peor de discutir: el que publica trabaja de lunes a viernes; el que responde tiene que estar el domingo.
Lo que mide la encuesta, y lo que no
Hay un estudio que se cita mucho estos días y conviene leerlo con cuidado. Semperis encargó a Censuswide una encuesta a 1.500 profesionales de IT y seguridad de diez países, España incluida, y la publicó en noviembre de 2025. El titular es que el 52% de los que dijeron haber sido atacados sitúan el ataque en fin de semana o festivo. El segundo dato es el que de verdad duele: el 78% de las empresas recorta al menos a la mitad la plantilla de su centro de operaciones de seguridad esos días, y un 6% lo deja directamente sin nadie.
Es una encuesta declarativa: lo que mide es lo que la gente recuerda y lo que la gente hace, no una serie temporal de ataques reales. Que ataquen más el domingo es una lectura que la encuesta no sostiene; lo que sostiene es que el domingo se responde con menos gente, que es un problema distinto y perfectamente suficiente. Y hay una tercera cifra que explica las dos anteriores mejor que cualquier análisis: entre los motivos para recortar la guardia, el 62% dice que es por conciliación, el 47% porque la empresa está cerrada y el 29% porque no creía que fueran a atacarles.
En agosto no falla la detección: falla la firma
El agente de EDR no se va de vacaciones. La alerta salta el 15 de agosto igual que el 15 de marzo, y llega a quien tenga que llegar si el sistema de avisos está bien pensado —de eso escribimos cuando hablamos de qué alerta merece despertar a alguien—. Lo que se rompe en agosto es lo que viene después de la alerta, y es siempre la misma escena: hay un equipo comprometido, hay una acción evidente, y la persona que puede autorizarla tiene el móvil en una mesita de noche a 400 kilómetros.
A las tres de la mañana nadie pregunta cómo se aísla un servidor. Preguntan si pueden:
- ?¿Puedo aislar de la red el servidor de facturación sin llamar a nadie, o hay que esperar a que alguien coja el teléfono?
- ?¿Quién es «alguien» esta semana, con nombre y con un teléfono que se ha probado este mes?
- ?Si lo que está comprometido es el correo de la empresa, ¿por dónde se convoca a la gente que tiene que decidir?
- ?Y si nadie responde en dos horas, ¿la guardia actúa igualmente o se queda mirando?
La última es la que decide de verdad cuánto dura un incidente. Si la respuesta no está escrita antes, la respuesta por defecto es quedarse mirando: nadie desconecta la producción de una empresa ajena a las tres de la mañana sin un papel detrás. Y mientras se busca ese papel, el cifrado va por el segundo servidor.
El mandato de contención, por escrito
Es medio folio y evita la mayor parte del desastre. No hace falta un plan de continuidad de cuarenta páginas; hace falta que estas cuatro cosas estén decididas antes de agosto:
- ✓Qué se hace sin preguntar. Aislar un puesto, bloquear una cuenta, cortar un túnel, retirar de Internet la publicación de un servicio. Son acciones reversibles y baratas: el coste de hacerlas de más es una mañana de trabajo perdida; el de hacerlas tarde no tiene techo.
- ✓Qué no se toca sin autorización. Parar una línea de producción, apagar el ERP, cortar el acceso de un cliente. Aquí el daño de equivocarse sí es grande, y por eso toca escribir a quién se llama y en qué orden.
- ✓Qué pasa si no contesta nadie. Un plazo (dos horas, treinta minutos, lo que decidáis) y qué se hace al cumplirse. Sin esto, lo demás es decorativo.
- ✓Quién firma el papel. No el técnico: quien responde del negocio. Si nadie quiere firmarlo, ya sabes cuál es el apetito real de riesgo de la casa, y es un dato valiosísimo.
Lo que sí se puede dejar hecho esta semana
Cuatro cosas que caben en una tarde de agosto, con media plantilla fuera:
- 1Llamar a la lista de guardia. No mandar un correo: llamar. Los números de las listas de contacto envejecen fatal, y el de la persona que se fue en marzo sigue ahí. Se tarda diez minutos y no hay muchas comprobaciones que salgan tan baratas.
- 2Decidir el canal alternativo. Si lo comprometido es el inquilino de Microsoft 365, el grupo de Teams donde ibais a coordinaros lo está leyendo el atacante. Hace falta un canal fuera de ese perímetro y una lista de teléfonos que no viva solo dentro del correo.
- 3Cruzar tu inventario con el catálogo. Si sabes qué tienes publicado, el cruce es una línea. Y si no lo sabes, ese es el hallazgo.
- 4Preguntar a tus proveedores por su agosto. Por escrito y con dos preguntas: quién está de guardia y en cuánto tiempo se comprometen a coger el teléfono. La respuesta —incluida la que no llega— te dice más que cualquier acuerdo de nivel de servicio.
El cruce del punto 3, para quien quiera copiarlo tal cual. Saca todo lo que tiene fecha límite de aquí en adelante:
curl -s https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json \
| jq -r '.vulnerabilities[]
| select(.dueDate >= "2026-08-15")
| "\(.dueDate) \(.cveID) \(.vendorProject) \(.product)"' | sort
Puesto en un cron semanal contra la lista de fabricantes que de verdad tienes, es media hora de trabajo y te quita la dependencia de enterarte por LinkedIn. Lo útil es tratarlo como una entrada más de la guardia: si aparece algo que está en el inventario, se abre parte.
Lo que no tocamos en agosto
La otra cara de esto es igual de importante y va contra la costumbre de aprovechar que hay poca gente para meter mano a lo gordo. Agosto no es mes de cambiar el núcleo de la red ni de migrar el directorio, y no porque el cambio sea más peligroso: la vuelta atrás necesita gente, y en agosto el que sabe deshacerlo está en la playa. Un cambio que no puedes deshacer es una apuesta.
Lo mismo vale para las copias. Restaurar en agosto es exactamente igual de lento que en marzo, con la diferencia de que la persona que sabe en qué orden levantar las cosas puede estar ilocalizable. Ya lo contamos con los números del informe del año: restaurar no es recuperar, y la diferencia entre las dos palabras se mide en personas disponibles.
Cuándo no necesitas guardia de 24x7
Vendemos ese servicio, así que esto se lee con la ceja levantada, y aun así: hay empresas que no lo necesitan. Si tu negocio puede estar parado desde el 1 hasta el 31 de agosto sin perder dinero, sin incumplir un contrato y sin que se entere un cliente, pagar una guardia permanente es tirar el dinero. Cuatro horas de respuesta en horario laboral te sobran.
Lo único que pedimos es que se escriba: «asumimos estar sin servicio hasta el 1 de septiembre», con la firma de quien manda. Es una decisión perfectamente legítima. Lo que no es legítimo es no tomarla y llamarlo plan. Escribir esa frase cuesta más de lo que parece, y ahí es donde aparece el nivel de servicio que de verdad se necesita.
Al grano
Lo que puedes resolver esta tarde es medio folio: qué puede hacer tu guardia sin preguntar, a quién llama cuando no puede, y qué hace si ese teléfono no lo coge nadie. Si al leer eso no te viene un nombre a la cabeza, ese es el hueco, y no lo tapa ningún producto.
Fuentes (consultadas el 15 de agosto de 2026): fechas de alta, fechas límite y recuento de entradas — catálogo KEV de CISA, fichero JSON versión 2026.08.14 (1.665 entradas). Los recuentos por día de la semana y por tramo de plazo son nuestros, hechos sobre ese fichero: cualquiera puede repetirlos con el comando de arriba. Criterios de priorización y tramos de tres, catorce y sesenta días — directiva BOD 26-04 (10 de junio de 2026) y su análisis de Tenable. Cifras de ataques y de dotación en fin de semana y festivo — 2025 Ransomware Holiday Risk Report de Semperis con Censuswide (1.500 profesionales de IT y seguridad en diez países, publicado el 24 de noviembre de 2025); es una encuesta declarativa y así hay que leerla. El 15 de agosto como fiesta nacional no sustituible — resolución de 17 de octubre de 2025 publicada en el BOE. La directiva de CISA obliga a agencias federales estadounidenses; para el resto es una referencia de prioridad, no una obligación legal.
¿Quién coge el teléfono en tu empresa este domingo?
Nuestro soporte IT 24x7 se monta con el inventario delante y con permiso escrito para actuar. Si quieres, revisamos contigo qué puede hacer tu guardia sin esperar a septiembre.
Hablar con everyWAN