La IA no rompió Internet; solo demostró hasta qué punto ya estaba roto.

La IA no rompió Internet; solo demostró hasta qué punto ya estaba roto.

Las cifras récord parecen más alarmantes que la verdadera magnitud de la amenaza.

image

Internet no se volvió el doble de vulnerable en un año, pero la velocidad de búsqueda de sus defectos antiguos cambió radicalmente. Al 17 de septiembre el proyecto CVE.ICU registró 66 401 vulnerabilidades publicadas frente a 33 512 aproximadamente en la misma fecha de 2025, mientras que en todo 2022 en la base aparecieron alrededor de 25 000 CVE. El cambio principal no ocurrió en el código, sino en la capacidad de encontrar errores ocultos en él.

El aumento del número de CVE por sí solo no demuestra que el software moderno sea menos seguro. En junio la organización FIRST relacionó el flujo récord de entradas con la búsqueda por IA, la mejora en la divulgación de problemas y la expansión del ecosistema CVE. Entonces la previsión para todo 2026 se elevó aproximadamente a 66 000, pero el mercado superó ese umbral ya a mediados de septiembre, es decir, más de tres meses antes del fin del año.

Los cambios son más evidentes entre los grandes desarrolladores. La publicación de septiembre de Microsoft abarcó 974 CVE y estableció un nuevo récord, y la actualización de julio de Oracle incluyó 1448 nuevas correcciones de seguridad frente a 309 un año antes. Anteriormente SecurityLab ya analizó cómo la IA convirtió cientos de correcciones en un solo día de una excepción en una nueva realidad de trabajo para los administradores.

Google se enfrentó al mismo efecto en Chrome. En las versiones 149 y 150 el equipo corrigió 1072 problemas de seguridad, más que en los 23 lanzamientos mayores anteriores juntos. La IA ayuda no solo a buscar defectos, sino también a reproducir informes, evaluar la gravedad, proponer cambios en el código y escribir pruebas. Ante un flujo así, Chrome ya está acelerando el ciclo de lanzamiento de actualizaciones de seguridad.

Mozilla obtuvo un resultado parecido después de que Firefox fuera analizado por el modelo Anthropic Mythos. Un ciclo de análisis identificó 271 vulnerabilidades que entraron en Firefox 150. Antes, un hallazgo grave en un producto bien protegido podía ser un evento aislado; ahora los desarrolladores reciben cientos de problemas en una sola pasada y se ven obligados a verificar los resultados, cambiar el código y preparar nuevas compilaciones al mismo tiempo.

La nueva velocidad ha descubierto el principal desequilibrio. La búsqueda se puede escalar casi de forma lineal con recursos computacionales, mientras que la verificación de los informes, el cambio de código, las pruebas y el lanzamiento de actualizaciones aún requieren tiempo de desarrolladores. El NCSC británico advierte que el hallazgo de una vulnerabilidad no hace el sistema más seguro hasta que el equipo no haya corregido el problema y entregado la solución a los usuarios.

Al mismo tiempo, no se puede equiparar automáticamente el flujo de CVE con el flujo de ataques reales. FIRST señaló que el número de vulnerabilidades con explotación confirmada o con alta probabilidad de explotación crecía notablemente más despacio que la cantidad total de entradas. Para los defensores es más importante no intentar cerrar decenas de miles de problemas igual de rápido, sino separar los defectos realmente peligrosos del ruido de fondo masivo.

Los atacantes obtienen las mismas herramientas de aceleración. La IA sabe buscar errores, construir cadenas de explotación y analizar cambios recientes en el código, por lo que el intervalo entre la publicación de la corrección y la aparición de un exploit funcional se reduce. Ya en junio el modelo Anthropic armaba cadenas de escalada de privilegios para Windows en horas en lugar de semanas.

El problema, por tanto, no radica en el hecho de la aparición de la IA, sino en la deuda técnica acumulada y en el antiguo ritmo de respuesta a las vulnerabilidades. La automatización de repente hizo medible y masivo un stock invisible de defectos. Cuanto más rápido las máquinas revisan millones de líneas de código, más se obliga a la industria a reconstruir no la búsqueda de errores, sino la verificación, la priorización y la entrega de correcciones.

Los grandes desarrolladores ya están reconfigurando las cadenas de producción para el nuevo ritmo. Google está moviendo Chrome hacia actualizaciones de seguridad más frecuentes y prueba dos lanzamientos por semana, Microsoft automatiza el análisis de hallazgos, y los proyectos abiertos se enfrentan a una carga que no puede aliviarse solo con aumentar la potencia de cálculo. La IA no creó las vulnerabilidades acumuladas, pero hizo que el ciclo anterior de trabajo con ellas fuera demasiado lento.