Saltar al contenido

La IA acelera la detección de fallas: el NVD suma 45,207 en 2026

El NVD registra 45,207 vulnerabilidades en 2026 y la IA acelera su detección mientras NIST cambia el análisis.

por Patricia Rodriguez
Woman working on cybersecurity programming with laptops and multiple screens
Foto de cottonbro studio en Pexels

TL;DR:

  • El NVD registró 45,207 vulnerabilidades entre enero y el 27 de julio, casi tantas como en todo 2025.
  • Bloomberg atribuye el ritmo a herramientas de IA capaces de revisar código y encontrar errores con mayor velocidad.
  • NIST ya prioriza los CVE explotados o ligados a software crítico, mientras Apple publicó parches para decenas de fallas en iOS 26.6.

El National Vulnerability Database (NVD), repositorio del Instituto Nacional de Estándares y Tecnología de Estados Unidos (NIST), registró 45,207 vulnerabilidades entre enero y el lunes 27 de julio de 2026. El volumen ya se acerca al total de todo 2025 y, según un reporte de Bloomberg, mantiene al año en curso en camino de casi duplicar la cifra anterior. La explicación señalada por el reporte es el avance de sistemas de inteligencia artificial capaces de examinar grandes cantidades de código y detectar fallas que antes podían pasar años sin descubrirse. El dato importa porque la presión ya no cae únicamente sobre quienes desarrollan software: también alcanza a los equipos que deben clasificar, corregir y publicar parches antes de que los atacantes aprovechen esas fallas.

El NVD no es un contador de ataques. Es el repositorio del gobierno estadounidense que reúne información sobre vulnerabilidades de software, productos afectados y métricas de impacto. Una entrada puede describir un error peligroso, pero eso no significa que haya sido explotado, que sea crítico o que todos los dispositivos relacionados estén expuestos de la misma manera.

⚠️
45,207 registros no equivalen a 45,207 ataques. La cifra cuenta vulnerabilidades reportadas y registradas; su gravedad, exposición y explotación deben evaluarse por separado.

La IA está encontrando fallas que antes exigían más tiempo

Bloomberg atribuye el aumento a herramientas capaces de analizar código a una escala que los equipos humanos no podían sostener por sí solos. Gabriel Shapiro, investigador científico de IA de SentinelOne, resumió el cambio de esta forma:

"Tenemos que reconocer que estas herramientas están ampliando la capacidad de las personas para descubrir vulnerabilidades de software", dijo Gabriel Shapiro, citado por Bloomberg.

Anthropic presentó en abril un ejemplo de esa capacidad. La empresa aseguró que su modelo Claude Mythos Preview había encontrado miles de vulnerabilidades de alta gravedad en sistemas operativos, navegadores y otros programas. Según Anthropic, el modelo identificó casi todas de forma autónoma y varias habían sobrevivido durante años a revisiones humanas y pruebas automatizadas.

Ese anuncio no significa que las 45,207 vulnerabilidades registradas por el NVD hayan sido encontradas por IA. La base de datos no atribuye cada entrada a una herramienta concreta. El dato sí muestra que la automatización está ampliando la cantidad de código que puede revisarse y reduciendo el costo de buscar errores difíciles de localizar.

El cambio ya tiene una cara comercial concreta. Microsoft presentó el 27 de julio MAI-Cyber-1-Flash y Perception, dos sistemas orientados a encontrar, validar y corregir vulnerabilidades mediante modelos y agentes especializados.

MAI-Cyber-1-Flash: Microsoft lanza Perception
Microsoft presenta MAI-Cyber-1-Flash y Perception, dos sistemas para encontrar y corregir vulnerabilidades.

La misma capacidad puede beneficiar a defensores y atacantes. Un modelo que encuentra un error en un repositorio también puede ayudar a identificar rutas de explotación. Por eso la velocidad de descubrimiento importa tanto como la velocidad con la que una empresa confirma el hallazgo y distribuye una corrección.

El NVD registra más fallas, pero no puede enriquecerlas todas

El crecimiento ya obligó al NIST a cambiar el funcionamiento del NVD. En abril, la agencia informó que los envíos de CVE habían aumentado 263% entre 2020 y 2025 y que durante el primer trimestre de 2026 fueron casi un tercio superiores a los del mismo periodo del año anterior.

NIST también explicó que enriqueció cerca de 42,000 CVE durante 2025, 45% más que en cualquier año anterior, pero que ese ritmo no bastó para procesar todo el volumen recibido. Desde el 15 de abril, la agencia prioriza:

  • Los CVE incluidos en el catálogo de vulnerabilidades explotadas de CISA, con el objetivo de enriquecerlos en un día hábil.
  • Las vulnerabilidades relacionadas con software utilizado por el gobierno federal estadounidense.
  • Los CVE vinculados con software crítico bajo la Orden Ejecutiva 14028.

Todos los CVE siguen entrando al NVD. Sin embargo, los que no cumplen esos criterios pueden quedar clasificados como de menor prioridad y sin enriquecimiento inmediato. Eso significa que una ficha incompleta no demuestra que la vulnerabilidad sea irrelevante. Solo indica que NIST no la colocó en la primera línea de su capacidad de análisis.

Para las empresas de México, América Latina y otros mercados que dependen de los mismos sistemas operativos, navegadores, servicios en la nube y herramientas empresariales, el efecto es directo. La gestión de vulnerabilidades requiere revisar también los avisos de los fabricantes, los datos de CISA y el inventario propio de activos, especialmente cuando una entrada todavía no tiene toda la información del NVD.

Analista de ciberseguridad revisando código en varias pantallas
Imagen conceptual sobre el análisis automatizado de vulnerabilidades de software · Foto de cottonbro studio en Pexels

Apple muestra cómo el aumento llega a los dispositivos de uso diario

Las cifras del NVD dejan de parecer abstractas cuando se observan en las actualizaciones que reciben los usuarios. Apple publicó el 27 de julio iOS 26.6 y iPadOS 26.6 con decenas de correcciones de seguridad. 9to5Mac contabilizó 78 entradas de vulnerabilidades vinculadas con 87 números CVE únicos.

Entre los problemas corregidos aparecen:

  • Una falla en AVEVideoEncoder que podía permitir a una aplicación ejecutar código arbitrario con privilegios del kernel.
  • Un error en ImageIO que podía provocar ejecución de código al procesar una imagen manipulada.
  • Vulnerabilidades en Game Center y libc que podían ayudar a una aplicación maliciosa a escapar de su sandbox.
  • Un problema de Accessibility que podía exponer datos sensibles mediante iPhone Mirroring a una persona con acceso físico al dispositivo.

Apple no afirmó que las fallas corregidas en iOS 26.6 estuvieran siendo explotadas activamente. La actualización para macOS Tahoe 26.6 también incluyó correcciones para más de 150 vulnerabilidades, de acuerdo con 9to5Mac.

El volumen de 2026 no demuestra por sí mismo que haya más ataques, pero sí revela que el trabajo de los defensores se comprimió: llegan más hallazgos, el catálogo tiene menos capacidad para analizarlos a mano y los fabricantes publican parches en oleadas. La ventaja no la tendrá quien acumule más alertas, sino quien consiga convertir cada registro en una decisión rápida y verificable.

Fuentes: 1, 2, 3

Patricia Rodriguez imagen de perfil
por Patricia Rodriguez

Solo puedo decir que soy una apasionada con todo lo que tiene que ver con el mundo Digital me encanta todo lo que es escritura, IA, Ediciones de Video Reels y más. Me considero una persona "DIVERGENTE"

Suscríbete GRATIS

Recibe las noticias más importantes de política, tecnología, negocios, deportes, entretenimiento y cultura directamente en tu correo.

¡Listo! Revisa tu correo

Para completar la suscripción, haz clic en el enlace de confirmación que enviamos a tu correo. Si no llega en 3 minutos, revisa tu carpeta de spam.

Ok, gracias

Leer más de Tecnología y Ciencia