IA autónoma descubre 14.090 vulnerabilidades inéditas en dos meses

Palo Alto Networks identificó 14.090 vulnerabilidades en 3.915 proyectos de software de código abierto; casi el 40 % fue clasificado como de gravedad alta o crítica.

 


El descubrimiento de vulnerabilidades de software está entrando en una etapa en la que la inteligencia artificial puede analizar y validar fallos a una velocidad mucho mayor.

NOVA, un sistema autónomo de IA de Palo Alto Networks, identificó 14.090 vulnerabilidades hasta ahora desconocidas, de las cuales el 99,4 % no había sido comunicado públicamente.


La inteligencia artificial ya está identificando vulnerabilidades de software que hasta ahora no habían sido detectadas, a una escala que plantea nuevos retos para la seguridad digital.

Palo Alto Networks reportó que su sistema autónomo de IA, NOVA, identificó 14.090 vulnerabilidades desconocidas en 3.915 proyectos de software de código abierto durante una evaluación de dos meses. De esos hallazgos, el 99,4 % no había sido comunicado públicamente y casi el 40 % fue clasificado como de gravedad alta o crítica según CVSS 4.0.

Un sistema autónomo para investigar vulnerabilidades.

El sistema está diseñado para realizar de forma autónoma buena parte del proceso de investigación de vulnerabilidades, desde el análisis del código fuente y la identificación de posibles fallos hasta la generación de exploits de prueba de concepto, la validación de los hallazgos y la preparación del material de divulgación.

NOVA utiliza una arquitectura multiagente que permite revisar repositorios de software, analizar código fuente, identificar y priorizar posibles vulnerabilidades, generar y validar exploits de prueba de concepto, elaborar informes de divulgación y generar candidatos a parches y recomendaciones defensivas.

La combinación de modelos amplía la cobertura.

La investigación también encontró diferencias entre los modelos de IA utilizados durante las pruebas. Cada modelo identificó vulnerabilidades que otros no detectaron, lo que sugiere que pueden especializarse en distintos aspectos del análisis de código.

La combinación de varios modelos mejoró la cobertura global, especialmente en proyectos de software más grandes y complejos.

Otro resultado se relaciona con el tipo de fallos encontrados. El 92 % de las vulnerabilidades identificadas por NOVA correspondió a categorías de vulnerabilidades lógicas y semánticas, entre ellas fallos de control de acceso y autorización, recorrido de rutas, inyección de código, contaminación de prototipos y falsificación de solicitudes del lado del servidor (SSRF).

El estudio muestra que la IA puede ampliar el alcance del descubrimiento automatizado hacia vulnerabilidades que tradicionalmente dependían en mayor medida del análisis manual, al tiempo que acelera las etapas de identificación y validación de los fallos.

La cadena de suministro también queda expuesta.

El análisis también examinó la cadena de suministro de software. NOVA identificó 5.421 hallazgos en este ámbito, incluidas 1.280 vulnerabilidades en paquetes de dependencias que dieron lugar a 4.141 exposiciones en etapas posteriores.

De estas, 2.776 rutas de exposición fueron validadas mediante exploits de prueba de concepto funcionales, lo que muestra cómo las vulnerabilidades presentes en componentes de código abierto pueden afectar a aplicaciones que dependen de ellos.

El estudio plantea además un cambio en los tiempos de respuesta frente a las vulnerabilidades. Si los fallos pueden identificarse y validarse en cuestión de días en lugar de meses, las organizaciones disponen de menos tiempo para evaluar los riesgos e implementar medidas de mitigación.

A medida que aumenten el volumen y la velocidad de los descubrimientos, las organizaciones podrían necesitar procesos más rápidos de validación, divulgación coordinada y mitigación para reducir la exposición antes de que estén disponibles las actualizaciones oficiales del software.

Al mismo tiempo, la experiencia humana continúa siendo necesaria para validar los hallazgos, priorizar riesgos, gestionar la divulgación responsable y desarrollar estrategias de mitigación.

El estudio presenta el descubrimiento autónomo de vulnerabilidades como una capacidad emergente que puede transformar la investigación de seguridad de software y la ciberseguridad defensiva, mientras las organizaciones enfrentan plazos cada vez más ajustados entre el descubrimiento de una vulnerabilidad, su divulgación y su posible explotación.


Compartir:
Los más leídos

Logo del podcast Entrevistas Exclusivas




RT

Información especializada de Tecnología, Innovación, Ciencia e Investigación global.