El 55% de los nuevos exploits en GitHub resultaron ser falsos o mero código basura

El 55% de los nuevos exploits en GitHub resultaron ser falsos o mero código basura

Años de trabajo manual de los especialistas en seguridad quedan ahogados por miles de scripts inútiles que los algoritmos generan en segundos.

image

GitHub cada vez se parece más a un depósito de exploits listos, pero casi la mitad de las publicaciones nuevas no supera la verificación. Los especialistas de VulnCheck detectaron un aumento brusco de código falso y creado por IA que se presenta como métodos operativos para explotar vulnerabilidades. A mediados de agosto de 2026 la compañía verificó más de 17 800 de esas publicaciones, lo que ya representa el 87% del resultado de todo 2025.

Para comparar, el año pasado los especialistas de VulnCheck estudiaron alrededor de 20 000 exploits públicos y análisis técnicos. Los repositorios de GitHub aportan entre el 14% y el 20% de todo el código que llega al radar de la empresa. En los últimos años aproximadamente el 51% de los nuevos exploits de GitHub superaban la verificación, pero en 2026 la proporción bajó hasta cerca del 45%.

Con mayor frecuencia, el repositorio descartado no contiene un exploit en absoluto. En lugar de código funcional, los autores publican la descripción de la vulnerabilidad, una plantilla, un script para comprobar el sistema o un archivo README. Muchas de estas páginas están creadas con IA y se distinguen por descripciones largas, formato decorativo y emojis, con casi nulo contenido técnico. En segundo lugar se sitúan los exploits falsos, cuyo código parece verosímil pero no es capaz de ejecutar las acciones declaradas.

Un caso ilustrativo está ligado a la vulnerabilidad CVE-2026-55200 (10.0) en la biblioteca libssh2. El fallo permite corromper la memoria con un paquete SSH especialmente formado y potencialmente ejecutar código de forma remota. Tras publicarse un ejemplo real de explotación, aparecieron copias generadas por IA. Uno de esos repositorios prometía obtener una shell inversa, aunque el código no realizaba las acciones necesarias para explotar la propia vulnerabilidad.

Algunas falsificaciones son más peligrosas que el código inútil. VulnCheck se encuentra con regularidad con repositorios maliciosos que se hacen pasar por herramientas para comprobar vulnerabilidades. En un caso, un atacante tomó el escáner de VulnCheck para CVE-2023-36845 (9.8), añadió un comando oculto para descargar un archivo malicioso y volvió a subir el programa modificado a GitHub. En otros casos, el código malicioso se ocultaba en cadenas codificadas varias veces en Base64 y se ejecutaba mediante la función exec.

Los especialistas también aconsejan evitar el código ofuscado que resulta imposible de leer y los repositorios que piden pago en criptomonedas por un supuesto exploit ya listo. Según los datos de VulnCheck, GitHub eliminó casi todos los repositorios maliciosos sobre los que la compañía presentó quejas, normalmente en el plazo de una semana. El aumento de publicaciones por sí mismo ya no indica que haya más exploits reales. La IA ha amplificado de forma notable el volumen de código relacionado con nuevas vulnerabilidades, pero junto con material útil ha traído una gran cantidad de plantillas vacías, falsificaciones y programas maliciosos.