La investigación explora cómo la IA de frontera está acelerando el descubrimiento, la validación y la seguridad de vulnerabilidades de software a una escala sin precedentes
Palo Alto Networks publicó una nueva investigación que presenta el Network and Open-Source Vulnerability Analyzer (NOVA), un sistema autónomo de análisis impulsado por IA, diseñado para descubrir, validar y documentar vulnerabilidades de software previamente desconocidas. Durante una evaluación de dos meses, NOVA analizó 3.915 proyectos de software de código abierto e identificó 14.090 vulnerabilidades previamente desconocidas, de las cuales el 99,4% no habían sido reportadas públicamente. Casi el 40% de los hallazgos fueron clasificados como de severidad alta o crítica según CVSS 4.0.
La investigación sostiene que la IA de frontera está transformando profundamente la investigación de vulnerabilidades al reducir drásticamente el tiempo necesario para identificar fallas de software. En lugar de limitarse a apoyar tareas individuales, los sistemas autónomos de IA son cada vez más capaces de ejecutar de manera independiente gran parte del proceso de investigación de vulnerabilidades: desde analizar código fuente e identificar posibles vulnerabilidades, hasta generar exploits de prueba de concepto (PoC), validar hallazgos y preparar materiales para su divulgación.
Principales hallazgos
NOVA ejecuta gran parte del ciclo de investigación de vulnerabilidades mediante una arquitectura multiagente capaz de:
- Revisar repositorios de software y analizar el código fuente.
- Identificar y priorizar posibles vulnerabilidades.
- Generar y validar exploits de prueba de concepto.
- Elaborar informes de divulgación para desarrolladores y mantenedores de software.
- Generar posibles parches y recomendaciones de defensa.
El informe también destaca los beneficios de utilizar múltiples modelos de IA de forma conjunta. Durante las pruebas, cada modelo identificó vulnerabilidades que los demás no detectaron, lo que sugiere que los distintos modelos se especializan en aspectos diferentes del análisis de código. La investigación concluye que combinar múltiples modelos de frontera mejora la cobertura general de vulnerabilidades, especialmente en proyectos de software más grandes y complejos.
Otro hallazgo clave es el tipo de vulnerabilidades que la IA fue capaz de identificar. Mientras que las técnicas automatizadas anteriores se han concentrado principalmente en la corrupción de memoria y otros errores susceptibles de ser detectados mediante fuzzing, el 92% de los hallazgos de NOVA correspondieron a categorías más amplias de vulnerabilidades lógicas y semánticas, incluidas fallas de control de acceso y autorización, path traversal, inyección de código, prototype pollution y server-side request forgery (SSRF). Esto sugiere que la IA de frontera es cada vez más capaz de identificar clases de vulnerabilidades que tradicionalmente han dependido en mayor medida del análisis manual.
La investigación también examinó la exposición asociada a la cadena de suministro de software. NOVA identificó 5.421 hallazgos relacionados con la cadena de suministro, incluidas 1.280 vulnerabilidades en paquetes de dependencias que generaron 4.141 exposiciones en software dependiente. De estas, 2.776 rutas de exposición posteriores fueron validadas mediante exploits funcionales de prueba de concepto, lo que demuestra cómo las vulnerabilidades presentes en componentes de código abierto ampliamente utilizados pueden afectar a un gran número de aplicaciones que dependen de ellos.
Una mirada más amplia
La investigación apunta a un cambio más amplio en el ámbito de la ciberseguridad a medida que la IA acelera el descubrimiento de vulnerabilidades. A medida que las fallas de software pueden ser identificadas y validadas en cuestión de días en lugar de meses, el tiempo disponible para que las organizaciones evalúen los riesgos y desplieguen medidas de mitigación podría seguir reduciéndose.
Los hallazgos también sugieren que el descubrimiento de vulnerabilidades es solo una parte de un desafío de seguridad más amplio. A medida que aumentan el volumen y la velocidad de los descubrimientos, las organizaciones podrían necesitar procesos más rápidos de validación, de divulgación coordinada y de mitigación para reducir su exposición antes de que las actualizaciones oficiales de software estén disponibles.
Al mismo tiempo, el informe enfatiza que la experiencia humana sigue siendo una parte esencial del proceso. Si bien la IA puede acelerar significativamente el análisis de código y la investigación de vulnerabilidades, los investigadores de seguridad experimentados continúan desempeñando un papel fundamental en la validación de hallazgos, la priorización de riesgos, la gestión de la divulgación responsable y el desarrollo de estrategias de mitigación.
En términos generales, la investigación presenta el descubrimiento autónomo de vulnerabilidades como una capacidad emergente que podría transformar tanto la investigación de seguridad de software como la ciberseguridad defensiva, al tiempo que destaca la necesidad de que las organizaciones se adapten a plazos cada vez más reducidos entre el descubrimiento de una vulnerabilidad, su divulgación y su posible explotación.
Puedes leer el blog completo aquí: Unit 42 – Frontier AI Vulnerability Burst






