fuente: https://securityexpress.info/anthropic-mythos-ai-vulnerability-overload/
La avanzada inteligencia artificial de Anthropic descubrió recientemente decenas de miles de vulnerabilidades potenciales ocultas en bases de código abierto. Sin embargo, el principal obstáculo para este esfuerzo no fue la capacidad computacional, sino la capacidad humana. Para el 22 de mayo, el modelo Claude Mythos Preview había generado proactivamente la asombrosa cifra de 23.019 posibles vulnerabilidades. Desafortunadamente, los especialistas externos solo contaban con los recursos necesarios para verificar manualmente 1.900 de estos informes. Sorprendentemente, validaron 1.726, un formidable 90,8%, como fallos de seguridad reales.
Proyecto Glasswing: IA vs. Capacidad Humana
Anthropic inició este monumental análisis de vulnerabilidades en febrero de 2026. El sofisticado modelo auditó sistemáticamente innumerables proyectos de código abierto y, posteriormente, envió sus hallazgos a seis empresas independientes de seguridad informática para su rigurosa verificación manual. Esta metodología constituye la base del Proyecto Glasswing, una iniciativa en la que la IA busca identificar defectos peligrosos con una velocidad sin precedentes, con el objetivo de impedir que actores maliciosos creen exploits funcionales.
En el preciso momento en que se publicó la instantánea operativa, Anthropic había divulgado activamente 1596 vulnerabilidades distintas en 281 proyectos diferentes a sus respectivos desarrolladores. Si bien los responsables de los proyectos respondieron formalmente a 1451 divulgaciones, solo lograron solucionar 97 problemas. Además, apenas 88 vulnerabilidades recibieron designaciones CVE formales o avisos de seguridad de GitHub. Esta marcada disparidad pone de manifiesto una profunda crisis emergente en el sector: el descubrimiento automatizado de vulnerabilidades está creciendo exponencialmente más rápido que la capacidad humana para la verificación, la corrección y la posterior implementación de parches críticos. Descubrimientos de alto perfil y el retraso en la verificación
El compendio de ejemplos publicados abarca vulnerabilidades graves presentes en proyectos tan comunes como nginx, wolfSSL, Temporal, Nomad, ImageMagick y FreeRDP. Por ejemplo, la vulnerabilidad CVE-2026-27654, descubierta en nginx, implica un desbordamiento crítico de búfer que se manifiesta durante las operaciones de WebDAV. Para garantizar la transparencia, Anthropic mantiene un registro público de sus hallazgos, protegiendo de forma inmutable los registros confirmados mediante hashes SHA-3-512 hasta que finalice el período de divulgación coordinada.
Afortunadamente, esta búsqueda automatizada masiva aún no ha provocado una avalancha de exploits activos. Si bien el número de CVE reconocidos públicamente y atribuidos directamente al proyecto aumentó posteriormente a cientos, los casos documentados de explotación en el mundo real siguen siendo excepcionalmente raros. En definitiva, la inteligencia artificial ya ha acelerado el descubrimiento de vulnerabilidades profundas mucho más allá de la velocidad a la que la industria de la ciberseguridad puede procesar eficazmente estos hallazgos y sellar por completo las brechas.
En el primer día de Pwn2Own Ireland 2026, investigadores de seguridad lograron explotar 32 vulnerabilidades zero-day únicas, obteniendo recompensas por un total...
Leer artículo →Los responsables del mantenimiento de Handlebars.js han corregido dos fallos críticos que podían permitir la ejecución remota de código. Cada vulnerabilidad de...
Leer artículo →Google ha publicado Chrome 155 en el canal Estable con 247 correcciones de seguridad. Esta actualización corrige cuatro vulnerabilidades críticas de uso de memo...
Leer artículo →