Palo Alto Networks identifica más de 14.000 vulnerabilidades de software desconocidas gracias a su IA
Una investigación exploró cómo la IA de frontera está acelerando el descubrimiento, la validación y la seguridad de vulnerabilidades de software a una escala sin precedentes. | Créditos: Palo Alto Networks

Palo Alto Networks identifica más de 14.000 vulnerabilidades de software desconocidas gracias a su IA

Palo Alto Networks publicó una nueva investigación que presenta el Network and Open-Source Vulnerability Analyzer (NOVA), un sistema autónomo de análisis impulsado por IA, diseñado para descubrir, validar y documentar vulnerabilidades de software previamente desconocidas.

IBM, Red Hat y Palo Alto Networks amplían Project Lightwell para combatir las vulnerabilidades de software
La colaboración combina hallazgo de vulnerabilidades, aplicación virtual de parches y remediación de software para ayudar a las organizaciones a reducir el tiempo entre la detección de una vulnerabilidad y la respuesta ante ella. Palo Alto Networks adquirirá Portkey para asegurar el crecimiento de los agentes de IACon esta adquisición,

Durante una evaluación de dos meses, NOVA analizó 3.915 proyectos de software de código abierto e identificó 14.090 vulnerabilidades previamente desconocidas, de las cuales el 99,4% no habían sido reportadas públicamente. Casi el 40% de los hallazgos fueron clasificados como de severidad alta o crítica según CVSS 4.0.

"La investigación sostiene que la IA de frontera está transformando profundamente la investigación de vulnerabilidades al reducir drásticamente el tiempo necesario para identificar fallas de software".

En lugar de limitarse a apoyar tareas individuales, los sistemas autónomos de IA son cada vez más capaces de ejecutar de manera independiente gran parte del proceso de investigación de vulnerabilidades: desde analizar código fuente e identificar posibles vulnerabilidades, hasta generar exploits de prueba de concepto (PoC), validar hallazgos y preparar materiales para su divulgación.

Palo Alto Networks expande su negocio y anuncia plan para adquirir Embrace
La operación incorporará monitoreo del usuario real y pruebas sintéticas para anticipar fallas antes de que afecten aplicaciones y servicios digitales

Principales hallazgos

NOVA ejecuta gran parte del ciclo de investigación de vulnerabilidades mediante una arquitectura multiagente capaz de:

  • Revisar repositorios de software y analizar el código fuente.
  • Identificar y priorizar posibles vulnerabilidades.
  • Generar y validar exploits de prueba de concepto.
  • Elaborar informes de divulgación para desarrolladores y mantenedores de software.
  • Generar posibles parches y recomendaciones de defensa.

El informe también destaca los beneficios de utilizar múltiples modelos de IA de forma conjunta. Durante las pruebas, cada modelo identificó vulnerabilidades que los demás no detectaron, lo que sugiere que los distintos modelos se especializan en aspectos diferentes del análisis de código. La investigación concluye que combinar múltiples modelos de frontera mejora la cobertura general de vulnerabilidades, especialmente en proyectos de software más grandes y complejos.

Palo Alto Networks adquirirá Portkey para asegurar el crecimiento de los agentes de IA
Con esta adquisición, la empres establece el AI Gateway como plano de control de misión crítica para agentes autónomos.

Otro hallazgo clave es el tipo de vulnerabilidades que la IA fue capaz de identificar, y desde Palo Alto cometan:

"Mientras que las técnicas automatizadas anteriores se han concentrado principalmente en la corrupción de memoria y otros errores susceptibles de ser detectados mediante fuzzing, el 92% de los hallazgos de NOVA correspondieron a categorías más amplias de vulnerabilidades lógicas y semánticas, incluidas fallas de control de acceso y autorización, path traversal, inyección de código, prototype pollution y server-side request forgery (SSRF)".

Esto sugiere que la IA de frontera es cada vez más capaz de identificar clases de vulnerabilidades que tradicionalmente han dependido en mayor medida del análisis manual.

Palo Alto Networks finaliza compra de CyberArk y refuerza su estrategia de seguridad para la IA
Agrega la plataforma líder que ofrece seguridad unificada para la identidad humana, de máquinas y de agentes.

La investigación también examinó la exposición asociada a la cadena de suministro de software. NOVA identificó 5.421 hallazgos relacionados con la cadena de suministro, incluidas 1.280 vulnerabilidades en paquetes de dependencias que generaron 4.141 exposiciones en software dependiente.

"De estas, 2.776 rutas de exposición posteriores fueron validadas mediante exploits funcionales de prueba de concepto, lo que demuestra cómo las vulnerabilidades presentes en componentes de código abierto ampliamente utilizados pueden afectar a un gran número de aplicaciones que dependen de ellos".

Una mirada más amplia

La investigación apunta a un cambio más amplio en el ámbito de la ciberseguridad a medida que la IA acelera el descubrimiento de vulnerabilidades. A medida que las fallas de software pueden ser identificadas y validadas en cuestión de días en lugar de meses, el tiempo disponible para que las organizaciones evalúen los riesgos y desplieguen medidas de mitigación podría seguir reduciéndose.

IA Hacker: Ciberataques masivos ya se ejecutan casi sin humanos
En septiembre de 2025 se detectó el primer ciberataque global orquestado casi por completo por IA, que ejecutó alrededor del 90% de las operaciones y apuntó a 30 organizaciones de sectores críticos, según los investigadores.

Los hallazgos también sugieren que el descubrimiento de vulnerabilidades es solo una parte de un desafío de seguridad más amplio. A medida que aumentan el volumen y la velocidad de los descubrimientos, las organizaciones podrían necesitar procesos más rápidos de validación, de divulgación coordinada y de mitigación para reducir su exposición antes de que las actualizaciones oficiales de software estén disponibles.

Al mismo tiempo, el informe enfatiza que la experiencia humana sigue siendo una parte esencial del proceso.

Si bien la IA puede acelerar significativamente el análisis de código y la investigación de vulnerabilidades, los investigadores de seguridad experimentados continúan desempeñando un papel fundamental en la validación de hallazgos, la priorización de riesgos, la gestión de la divulgación responsable y el desarrollo de estrategias de mitigación.

Interlock: El ransomware con tácticas humanas que desafía a las ciberdefensas
A diferencia de los modelos de Ransomware-as-a-Service (RaaS), Interlock parece estar conformado por un pequeño grupo de operadores especializados que desarrolla su propio malware y ejecuta directamente sus propios ataques.

En términos generales, la investigación presenta el descubrimiento autónomo de vulnerabilidades como una capacidad emergente que podría transformar tanto la investigación de seguridad de software como la ciberseguridad defensiva, al tiempo que destaca la necesidad de que las organizaciones se adapten a plazos cada vez más reducidos entre el descubrimiento de una vulnerabilidad, su divulgación y su posible explotación.

Kaspersky: El celular ya desplazó al computador, pero la seguridad digital no mejora
Una encuesta global de Kaspersky revela que casi tres de cada cinco personas ya utilizan el smartphone como su principal dispositivo para conectarse a Internet. Aunque estos equipos concentran información personal y financiera, los hábitos de seguridad no avanzan al mismo ritmo.

Francisco Carrasco M.

Francisco Carrasco, editor general y periodista azul especializado en TI con más de 24 años en el mercado local e internacional, quien trabajo por 15 años con la destacada editorial IDG International.