Puntos Clave
- Volumen anómalo: Mozilla descubrió 271 vulnerabilidades en Firefox mediante IA, AISLE encontró 12 zero-day en OpenSSL incluyendo un fallo CVSS 9.8 de 1998.
- Tecnología clave: Claude Mythos de Anthropic y el proyecto de divulgación Project Glasswing generan exploits funcionales de forma autónoma, sin guía humana.
- Impacto operativo: el boletín de Microsoft de julio trajo 570 correcciones, el de Oracle superó las 1.400; los CISO hablan de una ventana entre descubrimiento y explotación comprimida a horas.
Las cifras de una tormenta
Los grandes laboratorios discuten un pacto para frenar el desarrollo de los modelos de frontera. En el frente de la ciberseguridad no hay freno alguno: el descubrimiento de vulnerabilidades mediante inteligencia artificial ya es una ola anómala que el sistema de seguridad mundial no está preparado para gestionar, según documenta el boletín Kernel Panic de Wired.
La llegada de Claude Mythos de Anthropic desencadenó el fenómeno. El modelo encuentra miles de vulnerabilidades críticas en cada sistema operativo y navegador principal, generando exploits funcionales sin intervención humana. El proyecto asociado, Project Glasswing, hizo público el impacto.

Mozilla descubrió 271 vulnerabilidades en Firefox usando Mythos, de las cuales solo 3 eran lo bastante graves como para merecer un CVE. Los mantenedores del kernel Linux vieron subir los reportes de 2 a 10 por semana: al principio casi todos alucinaciones, ahora verificados como fallos reales. El proyecto curl, que había suspendido el bug bounty por el exceso de reportes alucinados, recibe informes cada vez más sólidos. AISLE identificó 12 zero-day en OpenSSL, incluida una vulnerabilidad CVSS 9.8 que se remonta a 1998.
El problema no es encontrar los fallos: es repararlos
La ciberseguridad era un problema de escasez: encontrar un fallo costaba semanas de trabajo experto. Se ha convertido en un problema de velocidad. El NCSC británico había previsto una "ola de parches": el boletín de Microsoft de julio trajo 570 correcciones, el de Oracle superó las 1.400.

La Cloud Security Alliance describe la ventana entre descubrimiento y arma como comprimida "a horas", con las organizaciones destinadas a ser "aplastadas por el volumen de parches". Solo alrededor del 1% de las vulnerabilidades descubiertas por IA resulta efectivamente explotada en ataques, pero el dato ofrece poco consuelo: el atacante debe ganar una sola vez, el defensor debe ganar siempre.
La asimetría que preocupa a los CISO
Heather Adkins, CISO de Google, y Gadi Evron habían previsto en septiembre de 2025 un "momento de singularidad" para los ataques autónomos a unos seis meses de distancia. Esa distancia ya pasó. La CSA define el escenario actual como una ventaja asimétrica estructural: la IA reduce el costo y el nivel de habilidad necesarios para descubrir y explotar vulnerabilidades más rápido de lo que las organizaciones pueden corregirlas.
Sysdig documentó un ataque basado en IA que alcanzó acceso de administrador en ocho minutos. Una startup lanzó MOAK, un sitio que usa modelos públicos de frontera para generar exploits de forma autónoma partiendo de un simple CVE. Se está retirando código del kernel Linux para reducir la superficie de ataque expuesta a la búsqueda de vulnerabilidades guiada por LLM.
Qué hacer antes de que sea tarde
La CSA propone encontrar los propios fallos antes de que alguien más lo haga: descubrimiento continuo impulsado por AppSec AI-native, parches automatizados, hardening básico con segmentación, MFA y filtrado de salida, además de una revisión de la tolerancia al tiempo de inactividad. Los expertos estiman una brecha de 18 meses: las empresas que se preparen ahora tendrán una ventaja estructural para el 2027; las que esperen enfrentarán el mismo trabajo bajo asedio, a costos más altos.

El debate sobre frenar los modelos de frontera concierne al futuro. La carga de trabajo ya multiplicada para los administradores de sistemas concierne al presente.
