← Radar
The Register — Security Seguridad

Reportes de vulnerabilidades falsos, generados por IA, empiezan a saturar el sistema del que dependen las empresas para saber qué parchar

La firma JFrog documentó 54 identificadores CVE falsos, incluyendo seis vulnerabilidades 'críticas' en SQLite que resultaron no ser reproducibles. El sistema opera bajo un esquema de confianza: quien recibe el reporte no siempre tiene forma de comprobarlo por sí mismo, y generar una advertencia convincente con inteligencia artificial cuesta casi nada, mientras verificarla toma un esfuerzo real. El organismo encargado de revisar manualmente estos reportes ya acumula más de 27,000 casos sin procesar, frente a 17,000 hace un año. Cuando la fuente que debería decir qué es real pierde autoridad, la carga de verificar se traslada a cada organización.
3 de agosto de 2026

La señal

La firma JFrog documentó 54 identificadores CVE falsos, generados con inteligencia artificial y sin fundamento técnico real, incluyendo seis vulnerabilidades “críticas” en SQLite que resultaron no ser reproducibles. El sistema que cataloga vulnerabilidades opera bajo un esquema de confianza, sin verificación obligatoria antes de publicar.

El supuesto que se rompe

Se asumía que un identificador CVE publicado ya fue verificado técnicamente antes de llegar a las herramientas de gestión de vulnerabilidades de las empresas. Generar un reporte convincente con inteligencia artificial ahora cuesta casi nada; verificarlo sigue tomando un esfuerzo real, y el organismo encargado de esa revisión manual ya acumula más de 27,000 reportes sin procesar.

Qué observar

Cómo verifica el equipo de seguridad de la organización que una alerta de vulnerabilidad es real antes de invertir tiempo en atenderla, y si ese proceso puede sostenerse si el volumen de reportes falsos sigue creciendo.

Leer fuente original →