La IA acelera el descubrimiento de vulnerabilidades y cambia la carrera entre atacantes y defensores
Un análisis de Google Threat Intelligence Group muestra que las vulnerabilidades divulgadas pasaron de 5.045 en enero a 10.740 en agosto de 2026. La explotación también aumentó, mientras los sistemas de IA empiezan a encontrar fallas de mayor riesgo y el ecosistema de agentes se convierte en un nuevo frente de seguridad.

La inteligencia artificial está introduciendo una nueva velocidad en una carrera que la industria de la ciberseguridad conoce desde hace décadas: encontrar una vulnerabilidad antes que el adversario y corregirla antes de que pueda ser explotada.
El problema es que ahora ambos lados tienen acceso a herramientas capaces de acelerar ese proceso.
Un nuevo análisis del Google Threat Intelligence Group (GTIG), publicado el 30 de septiembre, concluye que la IA está modificando tanto la velocidad de descubrimiento y explotación de vulnerabilidades como el perfil de riesgo de las fallas que se encuentran. El estudio analiza datos desde el 1 de enero de 2025 hasta el 31 de agosto de 2026.
Los números muestran la dimensión del cambio. Las vulnerabilidades divulgadas por mes pasaron de 5.045 en enero de 2026 a 10.477 en julio, antes de alcanzar un máximo de 10.740 en agosto. Es prácticamente el doble en ocho meses.
Pero el volumen bruto requiere contexto. Google advierte que las políticas automatizadas de asignación de identificadores CVE pueden inflar las cifras. Solo las vulnerabilidades cuya descripción contiene “Linux Kernel” generaron aproximadamente 5.000 CVE entre enero y agosto de 2026, sin que GTIG observara explotación de zero-days de esas vulnerabilidades en el mundo real.
El dato más interesante aparece cuando se observa qué ocurre después de la divulgación.
Entre enero y agosto de 2026, GTIG registró 141 vulnerabilidades distintas que fueron divulgadas y posteriormente explotadas, una cifra superior a las 127 vulnerabilidades explotadas durante todo 2025. El promedio mensual de explotación pasó de 10,5 en 2025 a 18 en 2026.
Eso no significa que todas las vulnerabilidades estén siendo explotadas. De hecho, solo 0,23% de las vulnerabilidades divulgadas en 2026, aproximadamente una de cada 431, fueron observadas en explotación activa. El crecimiento de la explotación también ha acompañado el aumento general de las divulgaciones: desde mayo, GTIG calcula un crecimiento indexado de 127% en explotación frente a 128% en divulgaciones.
La fotografía cambia cuando se mira el riesgo. Las vulnerabilidades de alto riesgo divulgadas pasaron de 131 en enero a 350 en agosto, un crecimiento de 167%. Aun así, representaban solo el 3% de todas las vulnerabilidades divulgadas en agosto.
Además, las vulnerabilidades de alto riesgo explotadas aumentaron de 28 durante 2025 a 75 entre enero y agosto de 2026. Para GTIG, el crecimiento de la explotación está relacionado principalmente con la rápida transformación de vulnerabilidades conocidas, o n-days, en exploits funcionales, más que con una explosión de nuevos zero-days.
Los zero-days, de hecho, crecieron de forma mucho más moderada. El promedio pasó de 8 por mes en 2025 a 11 por mes en 2026. Sin embargo, agosto registró 22, y los zero-days representaron 62% de todas las vulnerabilidades explotadas observadas entre enero y agosto de 2026.
La IA puede estar ayudando a cerrar el tiempo entre una vulnerabilidad conocida y su explotación. GTIG plantea que los atacantes pueden utilizar modelos de lenguaje para comparar versiones de productos, parches, avisos de seguridad y código de prueba de concepto, acelerando la conversión de una vulnerabilidad conocida en un arma operativa.
Pero la historia tiene otra cara: la misma tecnología también está encontrando fallas.
Google señala que los datos públicos probablemente subestiman el número de vulnerabilidades descubiertas con ayuda de IA. Los repositorios CVE todavía no cuentan con metadatos estandarizados para identificar este tipo de descubrimientos y, además, proveedores de nube y SaaS pueden corregir internamente una vulnerabilidad detectada por IA sin solicitar un identificador CVE.
Entre las vulnerabilidades que GTIG pudo identificar como probablemente descubiertas por IA aparece una diferencia significativa respecto de las encontradas mediante métodos convencionales.
Entre enero y agosto de 2026, 69% de las vulnerabilidades no descubiertas por IA fueron clasificadas como de bajo riesgo, frente a 39% entre las identificadas con ayuda de IA. Las de riesgo medio representaron 28% en el primer grupo y 58% en el segundo, mientras las de alto riesgo fueron 3% y 4%, respectivamente.




Comentarios