Contenido Exclusivo

¡Ya está aquí la Revista Digital “Los Mejores 20 CISO de México 2025”!

CIO Ediworld lo invita a sumergirse en el contenido de la...

¡Descarga la Revista Digital “Los Mejores 100 CIO de México 2025”!

Descarga la revista digital CIO Ediworld Edición Especial "Los...

Sistema de IA Autónoma identificó más de 14,000 vulnerabilidades de software previamente desconocidas

Palo Alto Networks publicó una nueva investigación que introduce el Network and Open-Source Vulnerability Analyzer (NOVA), un sistema de investigación de vulnerabilidades totalmente autónomo impulsado por IA, diseñado para descubrir, validar y documentar vulnerabilidades de software previamente desconocidas. En una evaluación de dos meses, NOVA analizó 3,915 proyectos de software de código abierto e identificó 14,090 vulnerabilidades previamente desconocidas, de las cuales el 99.4% no habían sido reportadas públicamente. Casi el 40% de los hallazgos se clasificaron como de gravedad alta o crítica bajo CVSS 4.0.

La investigación sostiene que la IA de vanguardia está cambiando fundamentalmente la investigación en vulnerabilidades al reducir drásticamente el tiempo necesario para identificar fallos de software. En lugar de apoyar tareas individuales, los sistemas de IA autónomos son cada vez más capaces de llevar a cabo gran parte del flujo de trabajo de investigación de vulnerabilidades de forma independiente, desde analizar el código fuente e identificar vulnerabilidades candidatas hasta generar exploits de prueba de concepto (PoC), validar hallazgos y preparar material de divulgación.

Hallazgos principales

NOVA realiza gran parte del ciclo de vida de la investigación de vulnerabilidades mediante una arquitectura multiagente que puede:

  • Revisa repositorios de software y analiza el código fuente
  • Identificar y priorizar posibles vulnerabilidades
  • Generar y validar exploits de prueba de concepto
  • Elaborar informes de divulgación para los mantenedores de software
  • Generar candidatos a parches y recomendaciones defensivas

El informe también destaca los beneficios de usar múltiples modelos de IA juntos. Durante las pruebas, cada modelo identificó vulnerabilidades que otros modelos no identificaron, lo que sugiere que distintos modelos se especializan en distintos aspectos del análisis de código. La investigación concluye que combinar múltiples modelos de frontera mejora la cobertura global de vulnerabilidades, especialmente para proyectos de software más grandes y complejos.

Otro hallazgo clave se refiere a los tipos de vulnerabilidades que la IA pudo identificar. Mientras que las técnicas automatizadas anteriores se centraban en la corrupción de memoria y otros errores amigables con el fuzzing,  el 92% de los hallazgos de NOVA se englobaban en categorías más amplias de lógica y vulnerabilidades semánticas, incluyendo fallos en control de acceso y autorización, recorrido de rutas, inyección de código, contaminación de prototipos y falsificación de solicitudes en el lado del servidor (SSRF). Esto sugiere que la IA de vanguardia es cada vez más capaz de identificar clases de vulnerabilidades que tradicionalmente han dependido más del análisis manual.

La investigación también examinó la exposición a la cadena de suministro de software. NOVA identificó 5,421 hallazgos en la cadena de suministro, incluyendo 1,280 vulnerabilidades en paquetes de dependencias que resultaron en 4,141 exposiciones de software aguas abajo. De estos, 2,776 rutas de exposición aguas abajo fueron validadas mediante exploits de prueba de concepto funcionales, ilustrando cómo las vulnerabilidades en componentes de código abierto ampliamente utilizados pueden afectar a un gran número de aplicaciones dependientes.

El panorama general

La investigación apunta a un cambio más amplio en la ciberseguridad, ya que la IA acelera el ritmo de descubrimiento de vulnerabilidades. A medida que las fallas de software pueden identificarse y validarse cada vez más en días en lugar de meses, el tiempo disponible para que las organizaciones evalúen riesgos e implementen medidas de mitigación podría seguir reduciéndose.

Los hallazgos también sugieren que el descubrimiento de vulnerabilidades se está convirtiendo en solo una parte del desafío de seguridad más amplio. A medida que aumentan el volumen y la velocidad de los descubrimientos, las organizaciones pueden necesitar una validación más rápida, procesos coordinados de divulgación y mitigación para reducir la exposición antes de que estén disponibles actualizaciones oficiales de software.

Al mismo tiempo, el informe subraya que la experiencia humana sigue siendo una parte esencial del proceso. Aunque la IA puede acelerar significativamente el análisis de código y la investigación de vulnerabilidades, los investigadores experimentados en seguridad continúan desempeñando un papel importante en la validación de los hallazgos, la priorización del riesgo, la gestión responsable de la divulgación y el desarrollo de estrategias de mitigación.

En general, la investigación presenta el descubrimiento autónomo de vulnerabilidades como una capacidad emergente que podría transformar tanto la investigación en seguridad de software como la ciberseguridad defensiva, al tiempo que destaca la necesidad de que las organizaciones se adapten a plazos cada vez más comprimidos entre descubrimiento, divulgación y posible explotación de vulnerabilidades.

Lo Más Reciente

!Convocatoria Abierta! Los Mejores 100 CIO de México 2026

“El reconocimiento más importante del país para los líderes...

Espectro radioeléctrico: Sobreprecio y oportunidades perdidas

México atraviesa una paradoja en materia de espectro radioeléctrico:...

¿Por qué el Business Intelligence está cambiando las Relaciones Públicas?

La escena todavía resulta familiar en muchas organizaciones: termina...

¿Cómo pasar de equipos hiperconectados a equipos verdaderamente integrados?

Existe una falsa equivalencia que está costando millones a...

Newsletter

Recibe lo último en noticias e información exclusiva.

Mireya Cortés
Mireya Cortés
Editora CIO Ediworld Online. La puedes contactar en mcortes@ediworld.com.mx

!Convocatoria Abierta! Los Mejores 100 CIO de México 2026

“El reconocimiento más importante del país para los líderes tecnológicos”, que están transformando el futuro en las organizaciones de México.   CIO Ediworld le da la...

Espectro radioeléctrico: Sobreprecio y oportunidades perdidas

México atraviesa una paradoja en materia de espectro radioeléctrico: mientras la economía digital demanda mayor capacidad, cobertura y calidad de conectividad, el país acumula...

¿Por qué el Business Intelligence está cambiando las Relaciones Públicas?

La escena todavía resulta familiar en muchas organizaciones: termina una campaña y el área de comunicación llega a la mesa directiva con un reporte...