CourionAI
ES
Boletín
← Todas las noticias
security 3 min de lectura

La IA está encontrando una avalancha de fallos de seguridad. Casi ninguno se ataca

VulnCheck contabilizó 1.061 vulnerabilidades descubiertas con ayuda de la IA durante la primera mitad de 2026. Catorce fueron confirmadas como explotadas, una tasa del 1,3%, aproximadamente igual que la de las vulnerabilidades encontradas de cualquier otra forma.

Una pared de cientos de pequeños agujeros de cerradura que se alejan en la distancia, con solo dos o tres que contienen una llave girada

El número de vulnerabilidades de software encontradas con ayuda de la IA se ha disparado durante el último año. El número de las que realmente utilizan los atacantes, no. La empresa de seguridad VulnCheck puso cifras a la diferencia en su informe semestral, un buen antídoto contra la cobertura acelerada en ambos sentidos.

El investigador Patrick Garrity contó 1.061 vulnerabilidades en la primera mitad de 2026 cuya detección podía vincularse a la IA. Catorce mostraron una explotación confirmada en la práctica. Es el 1,3%, una cifra casi idéntica a la tasa de explotación de las vulnerabilidades en general. Project Glasswing de Anthropic muestra el embudo con claridad: más de 23.000 hallazgos produjeron 126 entradas publicadas en la base pública de vulnerabilidades y exactamente un ataque confirmado.

El informe no es tranquilizador en todos sus aspectos. Los ataques llegan más rápido que antes. El tiempo medio entre la divulgación de una vulnerabilidad y su primera explotación confirmada cayó de 120 días en 2025 a 80 en la primera mitad de 2026, y unas 200 vulnerabilidades fueron atacadas durante el mes posterior a su divulgación. Aproximadamente el 23% se explotó el día de su publicación o antes, lo que significa que los atacantes lo supieron primero. Los sistemas de gestión de contenidos web recibieron más golpes: representaron un tercio de todos los casos.

Qué hay detrás. La mayoría de las informaciones confunden dos cosas que el informe separa claramente. Encontrar una vulnerabilidad es un problema de búsqueda, justo lo que se les da bien a los modelos, y por eso el recuento bruto ha aumentado tanto. Convertir una vulnerabilidad en un ataque que funcione contra un objetivo concreto es otro trabajo, que requiere fiabilidad, entrega y un motivo para molestarse. Ese segundo paso sigue descartando casi todo. Por eso el volumen de hallazgos con ayuda de la IA dice muy poco a los defensores sobre el peligro real, que es el punto central de Garrity. La tendencia verdaderamente preocupante no está en la columna de IA, sino en que se acorta la ventana entre divulgación y ataque; ese fenómeno es anterior a la actual oleada de herramientas. Garrity sí señala algo que conviene vigilar: los propios productos de IA, incluidas las herramientas para construir modelos y las interfaces de agentes, se están convirtiendo en una categoría de objetivos independiente.

Qué significa esto para ti: Si has leído que la IA está a punto de entregar a los atacantes un suministro ilimitado de armas, los números todavía no lo respaldan. Si has leído que las herramientas de seguridad con IA han hecho que todo el mundo esté más seguro, tampoco. La conclusión práctica es aburrida: aplica los parches más rápido. La mitad de los fallos explotados ya recibe ataques dentro de los 80 días posteriores a hacerse público. Si gestionas una web con WordPress, Drupal o un sistema parecido, estás en la categoría más atacada. Activar las actualizaciones automáticas del CMS y de sus plugins te ayudará más este mes que cualquier opinión sobre IA y seguridad.

Fuentes

Fuentes: https://www.vulncheck.com/blog/state-of-exploitation-1h-2026

Siguiente artículo

AMD entrena un modelo totalmente abierto con sus propios chips, pero sin licencia comercial

Instella-MoE-16B-A3B tiene 16.000 millones de parámetros, aunque solo activa 2.800 millones por token. AMD publicó pesos, datos y código; los pesos quedan limitados a la investigación.

Un armario de madera con dieciséis cajones pequeños, solo tres abiertos e iluminados, con aletas de refrigeración, cables y un plano desplegado al lado