Ciberseguridad 5 min agoAñadir a favoritos

Bugtraq - la lista de correo de referencia de la comunidad de seguridad desde 1993 - acaba de reiniciarse en SecurityFocus. Una resurrección inesperada para un canal que ha formado a generaciones de investigadores en vulnerabilidades.
Bugtraq es una de las listas de correo más antiguas e influyentes del mundo para la divulgación de vulnerabilidades. Creada en 1993 por Scott Chasin, durante más de una década fue el canal de referencia para la publicación de CVE (antes de que el término se normalizara), exploits y análisis de seguridad. Investigadores como Bruce Schneier, Dan Kaminsky o Solar Designer publicaron allí algunos de sus trabajos más destacados.
SecurityFocus adquirió y alojó Bugtraq hasta su compra por Symantec (2002), tras lo cual el canal fue perdiendo relevancia con el auge de las bases de datos CVE oficiales, los advisories de los fabricantes, GitHub y Twitter como alternativas. La lista entró en un largo letargo.
Según un anuncio publicado en lists.securityfocus.com y destacado en Hacker News el 5 de agosto de 2026, Bugtraq ha regresado oficialmente con un nuevo equipo de moderación. El formato sigue siendo el de una lista de correo clásica: suscripción por email, archivos públicos y envíos abiertos.
El anuncio no detalla cambios en la gobernanza ni posibles patrocinadores, pero la plataforma técnica (Hyperkitty) es la misma que usan las listas de correo de la Linux Foundation y otros proyectos open source importantes.
La noticia puede parecer anecdótica en un contexto donde existen NVD, OSV, GitHub Security Advisories, los advisories de CISA y decenas de fuentes especializadas. Sin embargo, Bugtraq tiene algo que estos no: una cultura de divulgación directa, sin filtrar por los editores.
El modelo de coordinated disclosure (o responsible disclosure) tiene sus méritos, pero también sus puntos ciegos, especialmente cuando un fabricante tarda meses en parchear una vulnerabilidad conocida. Bugtraq era un recurso para los investigadores en situaciones desesperadas, y este mecanismo aún puede ser útil.
La pregunta abierta es: en un entorno donde LinkedIn y X/Twitter han reemplazado en gran medida a las listas de correo para la difusión rápida de información, ¿cuál será realmente la audiencia de este regreso? El archivo histórico de Bugtraq sigue siendo un recurso valioso para los investigadores: quizá ese sea el principal argumento para su relanzamiento.
Más de 100 000 mensajes archivados entre 1993 y los años 2010. Algunas de las vulnerabilidades más críticas de la historia (fallos en Windows NT, primeros exploits de Apache, descubrimiento de SSH/SSL) se anunciaron en Bugtraq antes de tener una CVE asignada.
Acción ahora: si eres investigador en seguridad o responsable de inteligencia de amenazas, considera suscribirte a la lista en lists.securityfocus.com para estar atento a las divulgaciones en etapas tempranas que aún no tengan una CVE asignada.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.