La avalancha de vulnerabilidades ya está aquí y la IA la está acelerando
Microsoft ha parcheado 974 CVE en un mes y el contador público de cve.icu roza los 66.401 fallos en lo que va de año, casi el doble que en el mismo periodo de 2025.

El descubrimiento de vulnerabilidades asistido por IA ha dejado de ser una hipótesis de futuro. Microsoft asegura haber publicado parches para 974 CVE solo en lo que va de mes, un récord para la compañía. Y el contador público de cve.icu lleva 66.401 CVE registrados en lo que va de año, frente a los 33.512 que tenía contabilizados a estas alturas de 2025. Casi el doble en doce meses.
Los ejemplos se acumulan. Oracle envió 1.448 parches en julio, cuando en julio de 2025 fueron 309. Las dos versiones mayores de Chrome publicadas en junio sumaron 1.072 correcciones, más que las 23 versiones mayores anteriores juntas. Mozilla encontró 271 vulnerabilidades en Firefox en un único sprint de búsqueda usando el modelo Mythos de Anthropic. Para comparar: en todo 2022, el año en que OpenAI lanzó la primera versión de ChatGPT, se registraron 25.000 CVE.
Más hallazgos no es lo mismo que más agujeros
La lectura catastrofista y la escéptica se han ido acercando. Jerry Gamblin, fundador de RogoLabs, que mantiene el proyecto cve.icu, lo resume: "No creo que esté exagerado. Lo que discutiría es la idea de que un número más grande sea el daño en sí. Más CVE no es más vulnerabilidad. Es más vulnerabilidad conocida, que en general significa que el sistema funciona".
El matiz importa para quien administra sistemas: el problema no es que aparezcan CVEs, es lo que pasa después. Si el ritmo de publicación de parches supera la capacidad de aplicarlos, la ventana entre el anuncio y la explotación se estrecha. El NCSC británico lo dice sin rodeos en su guía sobre el uso de modelos de IA para buscar fallos: encontrar vulnerabilidades no mejora la seguridad por sí solo.
El cuello de botella es humano
Los equipos de seguridad y los mantenedores de software libre llevan años cortos de personal, y esto les cae encima. Matthew Olney, director de inteligencia de amenazas de Cisco, señala que atacantes e industria están en la misma fase de tanteo: "Los actores, igual que la industria, están intentando averiguar dónde uso la IA".
La conclusión de Gamblin apunta al mismo sitio: "El descubrimiento escala con el cómputo. La remediación escala con personas, y las personas son la parte que no puedes comprar más rápido en un trimestre". Cualquier acuerdo para frenar el desarrollo de modelos frontera, sea regulación o pacto sectorial, llega tarde para esto: la ola ya está rompiendo y depende de herramientas que hoy cualquiera puede descargar.

