Claude detecta 23.000 posibles vulnerabilidades, pero la gente solo verificó menos de 2.000

Claude detecta 23.000 posibles vulnerabilidades, pero la gente solo verificó menos de 2.000

La IA ha convertido la búsqueda de vulnerabilidades en una línea de producción para la que el sector aún no está preparado.

image

La IA de Anthropic encontró decenas de miles de posibles fallos en código abierto, pero el principal factor limitante no fue la potencia de cálculo, sino las personas. Al 22 de mayo Claude Mythos Preview preparó 23.019 candidatos a vulnerabilidades, y expertos externos llegaron a revisar solo 1.900. De ellos, 1.726, o 90,8%, fueron reconocidos como reales.

Anthropic inició una búsqueda a gran escala de errores en febrero de 2026. El modelo analizaba proyectos de código abierto, tras lo cual los hallazgos se remitían a verificación manual por seis empresas de ciberseguridad independientes. Ese enfoque pasó a formar parte de Project Glasswing, en el que la IA debe encontrar defectos peligrosos más rápidamente de lo que los atacantes pueden convertirlos en ataques funcionales.

Al momento de la publicación de la captura, Anthropic entregó a los desarrolladores 1.596 hallazgos en 281 proyectos. Los responsables respondieron a 1.451 avisos, pero corrigieron solo 97 problemas, y 88 recibieron CVE o un GitHub Security Advisory. La brecha muestra un nuevo problema de la industria: la búsqueda automatizada ya se escala mucho más rápido que la verificación, la corrección y la publicación de actualizaciones.

Entre los ejemplos publicados hay vulnerabilidades en nginx, wolfSSL, Temporal, Nomad, ImageMagick, FreeRDP y otros proyectos populares. Por ejemplo, CVE-2026-27654 en nginx está relacionada con un desbordamiento de búfer al trabajar con WebDAV. Anthropic mantiene registro abierto de hallazgos y registra las entradas confirmadas con hashes SHA-3-512 antes de que finalice la ventana de divulgación.

La búsqueda masiva aún no ha provocado una oleada comparable de ataques. Más adelante, el número de CVE públicos relacionados con el proyecto aumentó hasta cientos, pero explotación real siguió siendo rara. La IA ya aceleró la búsqueda de puntos débiles más de lo que la industria consigue analizar los hallazgos y cerrar las brechas.