Introducción
Un zero-day exploit es una de las amenazas más peligrosas del panorama actual: se trata de una vulnerabilidad desconocida por el fabricante, para la que no existe parche y que puede ser explotada por atacantes antes de que nadie pueda defenderse. El término «zero-day» se refiere a que el desarrollador tiene cero días para reaccionar antes de que se produzca el ataque.
En 2026, los zero-days siguen siendo el arma preferida de grupos APT (Advanced Persistent Threats) patrocinados por estados, así como de ciberdelincuentes sofisticados. Solo en 2025 se documentaron más de 100 zero-days explotados activamente, según datos de Google Project Zero y Mandiant.
Este artículo forma parte de nuestra Guía Completa de Ciberseguridad 2026, donde analizamos todas las amenazas actuales y cómo protegerte.
En este artículo aprenderás qué es exactamente un zero-day, cómo funciona el ciclo de vida de estas vulnerabilidades, ejemplos reales, y cómo protegerte aunque no exista parche.
¿Qué es un zero-day exploit?
Un zero-day exploit es una vulnerabilidad de software desconocida por el fabricante en el momento en que es explotada por un atacante. Como el desarrollador no sabe que existe, no hay parche disponible, y los sistemas son vulnerables hasta que se descubre y se corrige.

Componentes clave:
- Zero-day vulnerability: la vulnerabilidad en sí (desconocida).
- Zero-day exploit: el código que la aprovecha.
- Zero-day attack: el ataque que la usa.
- N-day: vulnerabilidad ya conocida y parcheada (pero no actualizada en todos los sistemas).
Diferencia crítica con otras vulnerabilidades:
- Vulnerabilidad conocida: hay parche disponible.
- Zero-day: no hay parche porque el fabricante no la conoce.
Para entender el concepto general de vulnerabilidad y exploit, consulta Qué es un exploit y cómo se utiliza en ciberseguridad.
Cómo funciona el ciclo de vida de un zero-day
El ciclo de vida de un zero-day tiene varias fases:
- Descubrimiento: alguien (investigador o atacante) encuentra la vulnerabilidad.
- Explotación: si es un atacante, desarrolla un exploit.
- Uso en ataques: se emplea contra objetivos específicos.
- Detección: la comunidad de seguridad o el fabricante lo descubre.
- Notificación: se informa al fabricante.
- Desarrollo de parche: el fabricante crea una corrección.
- Publicación del parche.
- Actualización: los usuarios aplican el parche.
El «ventana de exposición» es el tiempo entre el uso del zero-day y la aplicación del parche. En esa ventana, los sistemas están indefensos.
Compra y venta de zero-days:
Existe un mercado negro donde los zero-days se venden por cifras astronómicas:
- Exploit para iOS: hasta 2,5 millones de dólares.
- Exploit para Chrome: 500.000-1.500.000 dólares.
- Exploit para Windows: 100.000-1.000.000 de dólares.
Los principales compradores son gobiernos, grupos APT y empresas de vigilancia (algunas legales, otras no).
Zero-days famosos: casos que marcaron la historia
Estos son algunos de los zero-days más famosos que han afectado a millones de sistemas:

Stuxnet (2010)
- Objetivo: instalaciones nucleares de Irán.
- Zero-days usados: 4.
- Impacto: destruyó ~1.000 centrifugadoras.
- Relevancia: primer ciberarma conocido que causó daño físico.
EternalBlue (2017)
- Objetivo: protocolo SMB de Windows.
- Origen: filtrado de la NSA.
- Impacto: WannaCry y NotPetya lo usaron. Millones de equipos afectados.
- Relevancia: demostró el poder de un zero-day en manos equivocadas.
Si quieres saber más sobre WannaCry y otros ataques masivos, consulta La historia de los ataques cibernéticos más infames.
Log4Shell (2021)
- Objetivo: librería Log4j (Java).
- CVSS: 10.0 (crítico).
- Impacto: afectó a millones de servidores en todo el mundo.
- Relevancia: mostró la dependencia de software open source.
Aunque Log4Shell no fue estrictamente un zero-day (se publicó con parche), sí se explotó en las primeras horas antes de que la mayoría de sistemas se actualizaran.
Pegasus (NSO Group)
- Objetivo: iPhones y Android de activistas, periodistas, políticos.
- Zero-days usados: docenas a lo largo de los años.
- Impacto: espionaje masivo.
- Relevancia: ejemplo de empresa privada vendiendo exploits a gobiernos.
Chrome y Windows zero-days (2023-2025)
- Google Project Zero y Microsoft publican regularmente zero-days.
- En 2024 se explotaron más de 75 zero-days en navegadores y sistemas operativos.
Zero-days en 2026: tendencias actuales
En 2026, los zero-days siguen siendo una amenaza de primer nivel. Estas son las tendencias:
1. IA en el descubrimiento de zero-days
Los atacantes usan IA para:
- Fuzzing automatizado: buscar vulnerabilidades más rápido.
- Análisis de código: identificar posibles fallos.
- Generación de exploits: a partir de vulnerabilidades conocidas.
Google también usa IA para encontrar vulnerabilidades antes que los atacantes.
2. Zero-days en la cadena de suministro
Los atacantes buscan vulnerabilidades en proveedores para afectar a miles de clientes a la vez.
Ejemplos: SolarWinds (2020), 3CX (2023), MoveIT (2023).
3. Zero-days en dispositivos IoT y OT
Los dispositivos IoT y sistemas industriales son objetivos frecuentes por su falta de actualizaciones.
4. Zero-days en móviles
iOS y Android siguen siendo objetivos. Los exploits móviles son los más caros del mercado.
5. Aumento de venta a gobiernos
El mercado de exploits a gobiernos ha crecido exponencialmente. Empresas como NSO Group, Candiru, Cytrox han sido señaladas.
Cómo protegerte de un zero-day
El reto: no existe parche, así que la protección debe ser por capas.
1. Defensa en profundidad
Múltiples capas de seguridad reducen el impacto:
- Firewall.
- IDS/IPS.
- EDR/XDR.
- Segmentación de red.
- MFA.
Consulta nuestra Guía Completa de Ciberseguridad para el detalle.
2. Actualizaciones rápidas
Cuando se publica un parche, aplicarlo inmediatamente:
- Actualizaciones automáticas para SO y navegadores.
- Gestión de parches centralizada en empresas.
- Priorización de parches críticos.
Guía: Actualizaciones automáticas en Linux.
3. Zero Trust como arquitectura
Nunca confíes, siempre verifica. Si un atacante explota un zero-day, Zero Trust limita el movimiento lateral.
Consulta Zero Trust: el futuro de la ciberseguridad.
4. Detección de comportamiento anómalo
Los zero-days no tienen firma, pero sí tienen comportamiento:
- EDR/XDR para detectar anomalías.
- UEBA (User and Entity Behavior Analytics).
- Threat hunting proactivo.
Guía: Introducción al threat hunting.
5. Sandboxing y aislamiento
Ejecutar aplicaciones en sandboxes limita el impacto:
- Navegadores con sandboxing.
- Aplicaciones en contenedores.
- Correo con sandboxing de adjuntos.
6. Reducir superficie de ataque
- Eliminar software innecesario.
- Deshabilitar servicios no usados.
- Cerrar puertos no necesarios.
- Hardening de sistemas.
Guía: Hardening de servidores web Apache vs Nginx.
7. Monitorización continua
- SIEM para correlacionar eventos.
- Alertas de comportamiento anómalo.
- Logs centralizados.
8. Threat intelligence
Mantente informado sobre zero-days activos:
- CISA KEV Catalog.
- Google Project Zero.
- MITRE ATT&CK.
- Feeds de threat intelligence.
Consulta Todo sobre MITRE ATT&CK.
Qué hacer si eres víctima de un zero-day
- Aislar el sistema afectado inmediatamente.
- Notificar al equipo de seguridad.
- Preservar evidencia (no formatear).
- Buscar parches o mitigaciones temporales.
- Analizar el alcance del compromiso.
- Notificar a las autoridades si es grave.
- Realizar análisis forense.
Guías:
El futuro de los zero-days
Tendencias a vigilar:
- IA en el descubrimiento y explotación.
- Automatización de ataques.
- Zero-days en cloud e infraestructuras críticas.
- Regulación del mercado de exploits.
- Bug bounty programs como alternativa ética.
Consejo: el futuro pasa por asumir que serás atacado y centrarse en la detección y respuesta más que solo en la prevención.
Conclusión
Los zero-day exploits son la amenaza más difícil de defender: no hay parche, no hay firma, no hay aviso. Pero con defensa en profundidad, Zero Trust, EDR y monitorización continua, puedes minimizar el impacto.
Las claves para protegerse:
- Actualizaciones rápidas cuando haya parche.
- Múltiples capas de seguridad.
- Detección de comportamiento anómalo.
- Reducción de superficie de ataque.
- Threat intelligence.
Recuerda: no puedes prevenir todo, pero sí puedes detectar y responder rápido.
Si quieres profundizar en ciberseguridad, no te pierdas nuestra Guía Completa de Ciberseguridad 2026.
Preguntas frecuentes sobre zero-day exploits
¿Qué diferencia hay entre zero-day y N-day?
Zero-day: vulnerabilidad desconocida por el fabricante, sin parche disponible.
N-day: vulnerabilidad ya conocida y parcheada, pero sistemas que no han aplicado el parche siguen siendo vulnerables.
Paradójicamente, los N-days causan más daño porque hay muchos sistemas sin actualizar.
¿Cómo se descubren los zero-days?
- Investigadores de seguridad (a veces por bug bounty).
- Fuzzing automatizado.
- Análisis de código.
- Grupos APT y ciberdelincuentes.
- Filtraciones de agencias gubernamentales.
Algunos se reportan al fabricante (responsible disclosure), otros se venden en el mercado negro.
¿Debería preocuparme por los zero-days en mi empresa?
Sí, especialmente si:
- Eres un objetivo de alto valor (banca, gobierno, salud, tecnología).
- Manejas datos sensibles.
- Tienes infraestructura crítica.
Protección mínima:
- EDR/XDR.
- Zero Trust.
- Actualizaciones rápidas.
- Monitorización continua.
¿Qué es el mercado de zero-days?
Es un mercado negro donde se compran y venden exploits. Precios:
- iOS: hasta 2,5 M$.
- Chrome: 500.000-1.500.000 $.
- Windows: 100.000-1.000.000 $.
Compradores principales: gobiernos, grupos APT, empresas de vigilancia.
¿Cómo puedo protegerme si no hay parche?
Con defensa en profundidad:
- Segmentación de red.
- Zero Trust.
- EDR con detección de comportamiento.
- Sandboxing.
- Reducción de superficie de ataque.
- Monitorización continua.
¿Los antivirus detectan zero-days?
Los antivirus tradicionales no (dependen de firmas). Los EDR/XDR modernos sí pueden detectar comportamiento anómalo compatible con explotación de zero-day.
Por eso en 2026 se recomienda EDR en lugar de antivirus tradicional.






