Aumenta la detección de vulnerabilidades de IA y se tensiona la corrección; las medidas se desplazan a la fase de desarrollo
El diagnóstico en la fase de desarrollo cobra protagonismo
Las nuevas vulnerabilidades descubiertas en software alcanzaron 36.000 en los seis meses comprendidos entre enero y junio de 2026. La aparición de IA avanzadas, como 'Claude Mythos' de la startup estadounidense Anthropic, ha aumentado el número de detecciones y ha reforzado el riesgo de que la corrección manual no llegue a tiempo.
Una vulnerabilidad se refiere a un estado en el que defectos o errores en el código que ejecuta el software pueden provocar un comportamiento no previsto. Además de la interrupción del funcionamiento o el acceso no autorizado, puede derivar en fugas de información por inyección SQL o en fallos de funcionamiento aprovechando desbordamientos de búfer. El número de nuevos registros en la base de datos CVE, que recopila las vulnerabilidades divulgadas en todo el mundo, fue de unos 48.000 en 2025, 1,9 veces más que en 2022. En 2026 ya había alcanzado unos 36.000 hasta junio.
La asimetría entre ataque y defensa
Anthropic ha señalado que encontró un gran número de vulnerabilidades con Mythos, y se considera que la mejora del rendimiento de la IA es uno de los factores del aumento en la detección. Las vulnerabilidades no divulgadas se conocen como 'zero-day', y la IA avanzada encuentra incluso aquellas que han pasado desapercibidas durante años. Sin embargo, su corrección requiere una verificación cuidadosa con recursos humanos y presupuestarios limitados. El Instituto Nacional de Estándares y Tecnología de Estados Unidos (NIST), encargado del análisis de vulnerabilidades, también ha señalado que concentrará la respuesta en los casos de mayor urgencia.
Junichi Murakami, socio de PwC Consulting, señala que las directrices publicadas por los organismos de ciberseguridad de Europa y Reino Unido, así como por el Ministerio de Asuntos Internos y Comunicaciones de Japón, no parten de la corrección autónoma de vulnerabilidades mediante IA. En 2024, una actualización del software de seguridad de la estadounidense CrowdStrike provocó una interrupción a gran escala en 'Windows', el sistema operativo básico de Microsoft. Mientras el lado atacante puede explotar indiscriminadamente las vulnerabilidades encontradas por la IA, el lado defensor necesita corregirlas tras la revisión de especialistas, por lo que el enfrentamiento cibernético en torno a la IA tiende a convertirse en una batalla asimétrica favorable al atacante.
La importancia del diagnóstico previo a la entrega
Para empresas y organizaciones, un uso eficaz es el diagnóstico de vulnerabilidades durante el desarrollo o antes de la entrega. Hasta ahora, lo habitual era publicar el software con rapidez y actualizarlo después si surgían problemas, pero con IA existe la posibilidad de reducir vulnerabilidades a bajo costo. En el futuro, cabe prever situaciones en las que el cliente exija contractualmente un diagnóstico previo a la entrega.
Permitir que la IA corrija de forma autónoma vulnerabilidades descubiertas después de la publicación entraña un alto riesgo, pero sí cabe pensar en usos que apoyen el trabajo de los especialistas. Será importante reducir el tiempo necesario para las correcciones y gestionar la respuesta con personal limitado. Aun así, resulta difícil eliminar por completo las vulnerabilidades. En julio, la Asociación de Software de Japón, una entidad general incorporada, publicó una propuesta en la que afirma que hay situaciones en las que no queda más remedio que detener los sistemas en funcionamiento o la prestación de servicios para responder a vulnerabilidades. En adelante, podría aumentar la interrupción de servicios y el cambio a servicios alternativos.
Diagnosis in the development stage becomes the focus
New vulnerabilities found in software reached 36,000 in the six months from January to June 2026. The emergence of advanced AI, such as 'Claude Mythos' from US startup Anthropic, has increased the number of detections and heightened the risk that manual remediation will not keep pace.
A vulnerability refers to a state in which defects or errors in the code that runs software can trigger behavior not originally intended. In addition to service stoppages and unauthorized access, this can lead to information leaks through SQL injection and malfunctions exploited via buffer overflows. New registrations in CVE, the database that collects vulnerabilities disclosed worldwide, totaled about 48,000 in 2025, 1.9 times the level in 2022. By June 2026, the figure had already reached about 36,000.
The asymmetry between attack and defense
Anthropic said it found a large number of vulnerabilities with Mythos, and improved AI performance is seen as one factor behind the rise in detections. Undisclosed vulnerabilities are called 'zero-day', and advanced AI can find even those that have gone unnoticed for years. Even so, remediation requires careful verification within limited human and budget resources. The US National Institute of Standards and Technology (NIST), which handles vulnerability analysis, has also indicated that it will focus its response on cases of high urgency.
Junichi Murakami, partner at PwC Consulting, points out that guidelines published by cybersecurity agencies in Europe and the UK, as well as by Japan's Ministry of Internal Affairs and Communications, do not assume autonomous vulnerability remediation by AI. In 2024, an update to CrowdStrike's security software caused a major outage in Microsoft's Windows operating system. While attackers can exploit AI-discovered vulnerabilities indiscriminately, defenders need to fix them after expert review, making the cyber conflict around AI likely to become an asymmetric battle that favors the attacker.
The importance of pre-delivery diagnosis
An effective use for companies and organizations is vulnerability diagnosis during development or before delivery. Traditionally, the common approach was to release software quickly and update it after publication if problems arose, but AI could make it possible to reduce vulnerabilities at low cost. Going forward, it is conceivable that clients will require pre-delivery diagnostics in contracts.
Allowing AI to autonomously fix vulnerabilities found after publication carries high risk, but it could be used to assist specialists. Shortening the time required for remediation and managing responses with limited staff will be important. Even so, completely eliminating vulnerabilities is difficult. In July, the Software Association, a general incorporated association based in Tokyo's Minato ward, released a proposal stating that there are situations in which systems in operation or service delivery must be stopped in order to address vulnerabilities. In the future, service interruptions and switches to alternative services may increase.
El diagnóstico en la fase de desarrollo cobra protagonismo
Las nuevas vulnerabilidades descubiertas en software alcanzaron 36.000 en los seis meses comprendidos entre enero y junio de 2026. La aparición de IA avanzadas, como 'Claude Mythos' de la startup estadounidense Anthropic, ha aumentado el número de detecciones y ha reforzado el riesgo de que la corrección manual no llegue a tiempo.
Una vulnerabilidad se refiere a un estado en el que defectos o errores en el código que ejecuta el software pueden provocar un comportamiento no previsto. Además de la interrupción del funcionamiento o el acceso no autorizado, puede derivar en fugas de información por inyección SQL o en fallos de funcionamiento aprovechando desbordamientos de búfer. El número de nuevos registros en la base de datos CVE, que recopila las vulnerabilidades divulgadas en todo el mundo, fue de unos 48.000 en 2025, 1,9 veces más que en 2022. En 2026 ya había alcanzado unos 36.000 hasta junio.
La asimetría entre ataque y defensa
Anthropic ha señalado que encontró un gran número de vulnerabilidades con Mythos, y se considera que la mejora del rendimiento de la IA es uno de los factores del aumento en la detección. Las vulnerabilidades no divulgadas se conocen como 'zero-day', y la IA avanzada encuentra incluso aquellas que han pasado desapercibidas durante años. Sin embargo, su corrección requiere una verificación cuidadosa con recursos humanos y presupuestarios limitados. El Instituto Nacional de Estándares y Tecnología de Estados Unidos (NIST), encargado del análisis de vulnerabilidades, también ha señalado que concentrará la respuesta en los casos de mayor urgencia.
Junichi Murakami, socio de PwC Consulting, señala que las directrices publicadas por los organismos de ciberseguridad de Europa y Reino Unido, así como por el Ministerio de Asuntos Internos y Comunicaciones de Japón, no parten de la corrección autónoma de vulnerabilidades mediante IA. En 2024, una actualización del software de seguridad de la estadounidense CrowdStrike provocó una interrupción a gran escala en 'Windows', el sistema operativo básico de Microsoft. Mientras el lado atacante puede explotar indiscriminadamente las vulnerabilidades encontradas por la IA, el lado defensor necesita corregirlas tras la revisión de especialistas, por lo que el enfrentamiento cibernético en torno a la IA tiende a convertirse en una batalla asimétrica favorable al atacante.
La importancia del diagnóstico previo a la entrega
Para empresas y organizaciones, un uso eficaz es el diagnóstico de vulnerabilidades durante el desarrollo o antes de la entrega. Hasta ahora, lo habitual era publicar el software con rapidez y actualizarlo después si surgían problemas, pero con IA existe la posibilidad de reducir vulnerabilidades a bajo costo. En el futuro, cabe prever situaciones en las que el cliente exija contractualmente un diagnóstico previo a la entrega.
Permitir que la IA corrija de forma autónoma vulnerabilidades descubiertas después de la publicación entraña un alto riesgo, pero sí cabe pensar en usos que apoyen el trabajo de los especialistas. Será importante reducir el tiempo necesario para las correcciones y gestionar la respuesta con personal limitado. Aun así, resulta difícil eliminar por completo las vulnerabilidades. En julio, la Asociación de Software de Japón, una entidad general incorporada, publicó una propuesta en la que afirma que hay situaciones en las que no queda más remedio que detener los sistemas en funcionamiento o la prestación de servicios para responder a vulnerabilidades. En adelante, podría aumentar la interrupción de servicios y el cambio a servicios alternativos.
Si este artículo le resultó útil, compártalo.