

En un notable cambio de tendencia, GitHub ha informado que en 2025 se publicaron 4,101 avisos de seguridad revisados, la cifra más baja desde 2021. Este aparente descenso no es indicativo de una disminución en las vulnerabilidades reportadas; más bien refleja un esfuerzo consciente de GitHub para concentrarse en las vulnerabilidades más recientes y evitar revisar aquellas de años anteriores. Al enfocarse únicamente en las vulnerabilidades notificadas en el último año, GitHub revisó un 19% más de avisos comparado con 2024.
Este fenómeno se debe a que la base de datos de avisos de GitHub se está quedando sin vulnerabilidades históricas no revisadas, mientras que las nuevas vulnerabilidades continúan fluyendo a un ritmo constante. Desde su lanzamiento en 2019, la GitHub Advisory Database se ha consolidado como un recurso vital para los desarrolladores de código abierto, ofreciendo un catálogo detallado de amenazas y malware que afectan los paquetes disponibles.
Sin embargo, es crucial entender que la categoría de «avisos no revisados» puede resultar engañosa. Muchos de estos ya han sido revisados preliminarmente y consideradas no relevantes para algún paquete en un ecosistema soportado, significando que nunca serán sometidos a una revisión completa.
El año 2025 trajo consigo una distribución constante de vulnerabilidades entre diversos ecosistemas, aunque el ecosistema Go experimentó un crecimiento notable debido a esfuerzos dirigidos a identificar avisos previamente no detectados. Las vulnerabilidades más comunes continuaron siendo las de «Cross-Site Scripting» (CWE-79), aunque se observó un aumento llamativo en los avisos relacionados con el agotamiento de recursos y la deserialización insegura.
Los avances en las alertas de Dependabot han reducido las notificaciones sobre vulnerabilidades antiguas, lo que podría significar una disminución en el número de alertas recibidas por desarrolladores para paquetes más ampliamente soportados. En paralelo, las advertencias sobre malware en npm destacaron en 2025 con un aumento del 69% respecto al año anterior, propulsado por campañas de malware de gran tamaño, con GitHub introduciendo alertas robustas que ayudan a identificar versiones maliciosas conocidas de npm.
Como Autoridad de Numeración CVE (CNA), GitHub también experimentó un incremento del 35% en la publicación de registros CVE respecto a 2024, con un 20% más de nuevas organizaciones solicitando identificaciones CVE a través de su plataforma. Estas estadísticas subrayan el crecimiento sustancial en los esfuerzos para mejorar la seguridad dentro del ecosistema del código abierto, marcando un progreso tangible para millones de desarrolladores en su lucha contra las amenazas de seguridad.
La preocupación por la seguridad y la colaboración interorganizacional seguirán siendo elementos críticos para abordar los retos emergentes en el dinámico ámbito tecnológico. Con un aumento en el número de CVEs y un enfoque renovado en la administración de vulnerabilidades, GitHub está bien posicionado para liderar la transformación hacia una mayor seguridad en el código abierto hacia el futuro.
