Palo Alto halla 75 fallos con IA de frontera

Palo Alto Networks dijo que usó Claude Mythos y Claude Opus 4.7 de Anthropic, además de GPT-5.5-Cyber de OpenAI, contra su propio código durante un mes desde el 7 de abril. El resultado fueron 26 CVE que cubren 75 vulnerabilidades concretas en más de 130 productos, unas siete veces su volumen mensual habitual.

Lo relevante es que fue un uso defensivo de modelos cibernéticos de frontera. Palo Alto accedió a ellos mediante Project Glasswing de Anthropic y Trusted Access for Cyber de OpenAI, y los integró en un scanning harness interno en lugar de limitarse a pedir una revisión a un chatbot.

Los modelos ya escriben exploits funcionales

El CPO Lee Klarich dijo que estos modelos son mucho mejores que los anteriores escribiendo exploits que funcionan. En pruebas internas, la tasa de éxito superó el 70%. También aclaró que no son magia: Palo Alto tuvo que invertir mucho trabajo de ingeniería en el harness que conecta la salida del modelo con el proceso de seguridad.

Los 26 CVE fueron parcheados antes de la divulgación pública, y el advisory indicó que ninguno estaba siendo explotado. La advertencia más importante es el calendario. Palo Alto cree que los atacantes podrían obtener capacidades similares en tres a cinco meses, por lo que los defensores deben acelerar el escaneo de código, reducir la superficie expuesta y automatizar detección y respuesta.

Fuentes: CocoLoop, CNBC, Axios, Palo Alto Networks Blog; verificados nombres de modelos, número de CVE, 75 fallos, tasa de exploit, estado de parches y advertencia de tres a cinco meses.