Las divulgaciones de vulnerabilidades se disparan impulsadas por la inteligencia artificial, que también cambia el perfil de los fallos detectados

Las divulgaciones mensuales de vulnerabilidades han más que duplicado desde enero, alcanzando las 10.740 en agosto de 2026. La inteligencia artificial no solo aumenta el ritmo de descubrimiento, sino que modifica los tipos de fallos encontrados, con un auge en vulnerabilidades de riesgo medio y alto, especialmente las que permiten la ejecución remota de código.

El número de vulnerabilidades divulgadas mensualmente se ha incrementado notablemente en los primeros ocho meses de 2026, según datos del Grupo de Inteligencia de Amenazas de Google (GTIG). En agosto, se registraron 10.740 divulgaciones, cifra que más que duplica la tasa registrada a principios del año. Esta tendencia al alza también se observa en la explotación activa de vulnerabilidades, que pasó de un promedio de 10,5 ataques mensuales en 2025 a 18 durante el periodo de enero a agosto de 2026.

Aunque el aumento general es claro, la explotación de vulnerabilidades de día cero (zero-day) solo ha tenido un crecimiento moderado, subiendo de una media mensual de ocho casos en 2025 a once en los primeros meses de 2026. Los expertos de GTIG esperan que estas tendencias continúen a corto y medio plazo.

Uno de los aspectos más relevantes del informe es cómo la inteligencia artificial está redefiniendo no solo la velocidad y volumen de detección de vulnerabilidades, sino también la naturaleza de los fallos que se están descubriendo. Mientras que las vulnerabilidades consideradas de bajo riesgo disminuyen, se detecta un aumento significativo en aquellas catalogadas como moderadas y, particularmente inquietante, el crecimineto de vulnerabilidades que permiten la ejecución remota de código (RCE).

Patrocinado

Las vulnerabilidades de alto riesgo han experimentado un aumento impactante del 167%, pasando de 131 divulgaciones en enero a 350 en agosto de 2026. Aunque estas representan apenas un 3% del total de vulnerabilidades reportadas, esta subida obedece en parte a la ampliación del número de proveedores afectados y a patrones concentrados en los ciclos de divulgación de ciertos fabricantes.

Sin embargo, a pesar del crecimiento en divulgaciones y explotación, el porcentaje de vulnerabilidades que se explotan realmente sigue siendo muy bajo. Solo el 0,23% de las vulnerabilidades divulgadas en 2026 (aproximadamente 1 de cada 431) han sido observadas en explotación activa. Esto equivale a decenas de casos mensuales frente a miles de divulgaciones.

Los investigadores señalan que las cifras mensuales de explotación pueden verse afectadas por factores externos como los ciclos de divulgación de proveedores y los picos en campañas de actores maliciosos.

Adicionalmente, los datos públicos disponibles subestiman el número de vulnerabilidades detectadas con ayuda de inteligencia artificial. Esto se debe a la falta de metadatos estandarizados y a procesos de corrección silenciosa empleados por grandes proveedores de servicios cloud y SaaS, que a menudo solucionan vulnerabilidades identificadas por IA en sus entornos de producción sin generar identificadores CVE formales. Las asignaciones de CVE suelen limitarse a software on-premises o desarrollado por terceros.

Steve Povolny, vicepresidente de Estrategia de IA e Investigación de Seguridad en Exabeam, comenta que el aumento en descubrimientos no es inesperado: «Los modelos de IA alcanzan una velocidad, escala y eficiencia que pocos humanos pueden igualar, lo que naturalmente facilita encontrar fallos conocidos y explotarlos».

No obstante, Povolny resalta la ausencia de un incremento significativo en la explotación de vulnerabilidades zero-day, planteando dos posibles conclusiones: o bien los modelos de IA son muy eficaces detectando vulnerabilidades conocidas (N-day), pero aún no lo suficiente para descubrir vulnerabilidades zero-day de gran impacto; o bien la detección acelerada de zero-day mediante IA está ocurriendo de forma masiva pero sin ser detectada públicamente, debido al valor estratégico que proporcionan a actores como estados-nación y grupos especializados en la venta de bugs zero-day. Él considera menos probable esta segunda opción, dado el foco de numerosos investigadores en explorar el potencial de la IA para este tipo de descubrimientos.

Add a Comment

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Patrocinado