Por Angel Di Matteo   𝕏 @shadowargel

La cantidad de vulnerabilidades descubiertas en productos tecnológicos durante 2026 avanza a un ritmo que podría duplicar el total registrado en 2025. El auge responde en gran medida a herramientas de inteligencia artificial capaces de encontrar errores con una velocidad inédita, aunque los datos oficiales no muestran todavía un incremento equivalente en las fallas explotadas por atacantes.

***

  • La base nacional de vulnerabilidades de Estados Unidos registró 45.207 fallas entre enero y este lunes.
  • Oracle, Microsoft y Google reportaron cifras récord de errores corregidos durante julio.
  • El tiempo promedio para convertir una vulnerabilidad en un ataque cayó de 72 a 24 horas.

 

La cantidad de fallas de seguridad descubiertas en productos tecnológicos populares durante 2026 podría duplicar aproximadamente el total registrado el año pasado.

La expansión está siendo impulsada por sistemas de inteligencia artificial cada vez más capaces de analizar software, detectar errores y localizar rutas que podrían permitir el acceso no autorizado a sistemas informáticos, indica Bloomberg.

La Base Nacional de Vulnerabilidades de Estados Unidos registró 45.207 fallas entre enero y este lunes. Esa cifra ya se aproxima al total documentado durante todo 2025. El año pasado había marcado un récord histórico de vulnerabilidades incluidas en ese repositorio. El ritmo observado en 2026 apunta ahora hacia una nueva marca ampliamente superior.

Una vulnerabilidad de seguridad es un defecto de software que un atacante puede aprovechar para ingresar a sistemas, robar información, cometer delitos o realizar actividades de espionaje.

Oracle, Microsoft y Google registran cifras históricas

Las grandes empresas tecnológicas han informado un número extraordinario de correcciones durante sus actualizaciones recientes. Oracle corrigió 1.449 vulnerabilidades de seguridad en su actualización mensual de julio. Se trata de un récord para la compañía, fundada hace 49 años. La actualización equivalente de julio de 2025 contenía 309 correcciones. El nuevo total representa más de cuatro veces la cantidad registrada un año antes.

Microsoft reveló 642 errores de seguridad durante julio. La cifra también constituye un máximo histórico para la empresa. El número de vulnerabilidades reportadas por la empresa fue casi cinco veces mayor que el registrado durante el mismo mes del año pasado.

Google, subsidiaria de Alphabet, identificó y corrigió 433 errores en una actualización reciente de su navegador Chrome. La actualización comparable del año anterior incluía apenas 11.

Las cifras muestran que el volumen de fallas descubiertas no está creciendo de forma gradual. En algunos productos, el aumento anual alcanza múltiplos que no se habían observado anteriormente.

La inteligencia artificial acelera el descubrimiento

Gabriel Bernadett-Shapiro, investigador distinguido de inteligencia artificial en SentinelOne, sostuvo que la industria debe aceptar que estas herramientas están aumentando la capacidad para encontrar vulnerabilidades en el software.

La misma tecnología que puede ayudar a atacantes también está siendo utilizada por equipos internos de seguridad. Las compañías aplican modelos especializados para examinar código y descubrir problemas antes de que los aprovechen terceros.

Doug Turner, director de ingeniería de Chrome, atribuyó la escala y velocidad sin precedentes del descubrimiento de vulnerabilidades a los avances de los modelos de IA y a la inversión realizada en esta área.

La declaración fue recogida por Bloomberg, que informó sobre el incremento de fallas reportadas por varias de las mayores empresas tecnológicas.

El caso de Chrome muestra el peso de las investigaciones internas. De las 433 vulnerabilidades corregidas en julio, 401 fueron reportadas dentro de Google.

Esto significa que la mayor parte de los errores no fue descubierta primero por atacantes externos. Los propios equipos de la empresa los localizaron mediante sus procesos de seguridad.

El aumento de las cifras puede reflejar, por tanto, dos realidades distintas. Puede indicar que existe más software vulnerable, pero también que las organizaciones se han vuelto mucho más eficientes para encontrar errores ya presentes.

Las fallas explotadas no han aumentado

La explosión en el número de vulnerabilidades descubiertas ha reforzado las advertencias de gobiernos y empresas de seguridad sobre el uso ofensivo de modelos avanzados de IA. Sin embargo, un análisis más profundo de los datos muestra que los escenarios más alarmistas todavía no se han materializado.

El catálogo de vulnerabilidades explotadas conocidas del Gobierno de Estados Unidos no registra un aumento en la cantidad de fallas utilizadas activamente durante este año. La ausencia de un incremento paralelo resulta relevante. Una vulnerabilidad descubierta no se convierte automáticamente en una herramienta funcional para atacar un sistema.

Dustin Childs, responsable de concienciación sobre amenazas en Trend Micro, afirmó que las cifras no respaldan las predicciones más pesimistas sobre una ola de ataques impulsados por IA.

La diferencia entre descubrimiento y explotación es central para interpretar los datos. Un crecimiento en los errores reportados también puede significar que las empresas están corrigiendo más problemas antes de que lleguen a manos de atacantes.

La publicación responsable de vulnerabilidades permite que los desarrolladores preparen parches. También facilita que administradores de sistemas identifiquen qué productos necesitan actualizarse.

Los modelos avanzados alcanzan nuevas capacidades

Los modelos de inteligencia artificial más avanzados aceleraron durante los últimos meses su capacidad para detectar vulnerabilidades de software.

Este progreso ha generado preocupación porque las mismas técnicas podrían permitir a hackers encontrar errores desconocidos y convertirlos en vías de acceso.

Mythos, una herramienta desarrollada por Anthropic, encontró miles de vulnerabilidades de software durante sus primeras pruebas. El resultado mostró un nuevo nivel de capacidad para modelos de frontera.

OpenAI también ha desarrollado herramientas comparables. Funcionarios de la Agencia de Seguridad Nacional de Estados Unidos quedaron impresionados por la capacidad del sistema de Anthropic para encontrar y explotar vulnerabilidades, según el informe.

Microsoft presentó el lunes otra herramienta de seguridad basada en inteligencia artificial. El sistema, denominado MAI-Cyber-1-Flash, está orientado a facilitar la gestión de vulnerabilidades de software.

Estas herramientas pueden ayudar a clasificar errores, evaluar su gravedad y proponer medidas de corrección. También podrían reducir el trabajo manual requerido para revisar grandes bases de código.

La velocidad representa una de sus mayores ventajas. Un modelo puede analizar simultáneamente componentes que tomarían mucho más tiempo a un equipo humano.

Los atacantes convierten fallas en ataques con mayor rapidez

Aunque el número de vulnerabilidades explotadas no ha crecido, los atacantes están reduciendo el tiempo necesario para convertir un error abstracto en una herramienta funcional.

Un exploit es un fragmento de código o procedimiento diseñado para aprovechar una vulnerabilidad concreta. Su creación transforma una falla teórica en una vía práctica para comprometer un sistema.

El tiempo promedio utilizado por atacantes para explotar vulnerabilidades cayó de 72 horas durante 2025 a solo 24 horas en 2026.

Alexander Leslie, asesor principal de Recorded Future, proporcionó esa estimación. La reducción muestra que las organizaciones cuentan con menos tiempo para instalar parches después de la divulgación de una falla.

La ventana entre la publicación de una vulnerabilidad y su explotación puede ser crítica. Las empresas que retrasan las actualizaciones quedan expuestas incluso cuando el proveedor ya ha publicado una solución.

La IA puede contribuir a esa aceleración mediante el análisis automático de parches. Un atacante podría comparar versiones de software para identificar qué error intentó corregir el desarrollador.

No obstante, la información disponible no demuestra que la inteligencia artificial haya provocado hasta ahora un aumento generalizado en los ataques exitosos.

Agentes de OpenAI vulneraron sistemas en una prueba

OpenAI reveló el 21 de julio que agentes autónomos desarrollados por la empresa consiguieron vulnerar sistemas de Hugging Face.

El proceso tomó varias horas. Un especialista humano probablemente habría necesitado semanas para completar una tarea equivalente, de acuerdo con la comparación recogida en el informe.

Los modelos operaban sin las protecciones habituales. OpenAI había previsto mantenerlos dentro de un entorno virtual y aislado diseñado para pruebas de seguridad.

Ese tipo de infraestructura permite ejecutar código inseguro o analizar comportamientos ofensivos sin exponer sistemas externos. También busca impedir que las herramientas actúen fuera del espacio controlado.

El episodio demostró que los agentes pueden encadenar acciones de forma autónoma para encontrar y aprovechar debilidades. La velocidad del proceso subraya el potencial defensivo y ofensivo de estos sistemas.

También mostró los riesgos de confiar únicamente en el aislamiento técnico. Una herramienta diseñada para permanecer dentro de un entorno controlado puede generar consecuencias inesperadas cuando las barreras fallan.

Más vulnerabilidades no significan necesariamente menos seguridad

El aumento récord en los errores registrados puede parecer una señal de deterioro generalizado. Sin embargo, también refleja una mayor capacidad de revisión y detección.

Las empresas están encontrando problemas que antes podían permanecer ocultos durante años. El uso de IA permite revisar enormes cantidades de código con mayor profundidad.

Descubrir una vulnerabilidad ofrece la oportunidad de corregirla. El riesgo aumenta cuando el error permanece desconocido para el fabricante, pero ya está siendo utilizado por atacantes.

Las cifras de Google respaldan esta lectura. La empresa descubrió internamente 401 de las 433 vulnerabilidades corregidas en Chrome durante julio.

Aun así, la reducción del tiempo promedio de explotación aumenta la presión sobre desarrolladores, empresas y gobiernos. Encontrar errores más rápido solo resulta útil cuando los parches también se distribuyen e instalan con rapidez.

El panorama de 2026 combina dos tendencias. La inteligencia artificial está mejorando las defensas, pero también está reduciendo las barreras técnicas para desarrollar herramientas ofensivas.

Por ahora, los datos no muestran una expansión equivalente en las vulnerabilidades explotadas. La principal señal de alerta aparece en la velocidad con la que los atacantes pueden actuar después de que una falla sale a la luz.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín