Reportes de vulnerabilidades falsos, generados por IA, empiezan a saturar el sistema del que dependen las empresas para saber qué parchar
La señal
La firma JFrog documentó 54 identificadores CVE falsos, generados con inteligencia artificial y sin fundamento técnico real, incluyendo seis vulnerabilidades “críticas” en SQLite que resultaron no ser reproducibles. El sistema que cataloga vulnerabilidades opera bajo un esquema de confianza, sin verificación obligatoria antes de publicar.
El supuesto que se rompe
Se asumía que un identificador CVE publicado ya fue verificado técnicamente antes de llegar a las herramientas de gestión de vulnerabilidades de las empresas. Generar un reporte convincente con inteligencia artificial ahora cuesta casi nada; verificarlo sigue tomando un esfuerzo real, y el organismo encargado de esa revisión manual ya acumula más de 27,000 reportes sin procesar.
Qué observar
Cómo verifica el equipo de seguridad de la organización que una alerta de vulnerabilidad es real antes de invertir tiempo en atenderla, y si ese proceso puede sostenerse si el volumen de reportes falsos sigue creciendo.