Un sistema de IA autónoma identifica más de 14.000 vulnerabilidades de software desconocidas

Palo Alto Networks ha publicado una nueva investigación que introduce el Network and Open-Source Vulnerability Analyzer (NOVA), un sistema de investigación de vulnerabilidades totalmente autónomo impulsado por IA, diseñado para descubrir, validar y documentar vulnerabilidades de software previamente desconocidas. En una evaluación de dos meses, NOVA analizó 3.915 proyectos de software de código abierto e identificó 14.090 vulnerabilidades previamente desconocidas, de las cuales el 99,4% no habían sido reportadas públicamente. Casi el 40% de los hallazgos se clasificaron como de gravedad alta o crítica bajo CVSS 4.0.

La investigación sostiene que la IA de vanguardia está cambiando fundamentalmente la investigación en vulnerabilidades al reducir drásticamente el tiempo necesario para identificar fallos de software. En lugar de apoyar tareas individuales, los sistemas de IA autónomos son cada vez más capaces de llevar a cabo gran parte del flujo de trabajo de investigación de vulnerabilidades de forma independiente, desde analizar el código fuente e identificar vulnerabilidades candidatas hasta generar exploits de prueba de concepto (PoC), validar hallazgos y preparar material de divulgación.

Hallazgos principales

NOVA realiza gran parte del ciclo de vida de la investigación de vulnerabilidades mediante una arquitectura multiagente que puede:

  • Revisa repositorios de software y analiza el código fuente
  • Identificar y priorizar posibles vulnerabilidades
  • Generar y validar exploits de prueba de concepto
  • Elaborar informes de divulgación para los mantenedores de software
  • Generar candidatos a parches y recomendaciones defensivas

El informe también destaca los beneficios de usar múltiples modelos de IA juntos. Durante las pruebas, cada modelo identificó vulnerabilidades que otros modelos no identificaron, lo que sugiere que distintos modelos se especializan en distintos aspectos del análisis de código. La investigación concluye que combinar múltiples modelos de frontera mejora la cobertura global de vulnerabilidades, especialmente para proyectos de software más grandes y complejos.

Otro hallazgo clave se refiere a los tipos de vulnerabilidades que la IA pudo identificar. Mientras que las técnicas automatizadas anteriores se centraban principalmente en la corrupción de memoria y otros errores amigables con el fuzzing, el 92% de los hallazgos de NOVA se englobaban en categorías más amplias de lógica y vulnerabilidades semánticas, incluyendo fallos en control de acceso y autorización, recorrido de rutas, inyección de código, contaminación de prototipos y falsificación de solicitudes en el lado del servidor (SSRF). Esto sugiere que la IA de vanguardia es cada vez más capaz de identificar clases de vulnerabilidades que tradicionalmente han dependido más del análisis manual.

La investigación también examinó la exposición a la cadena de suministro de software. NOVA identificó 5.421 hallazgos en la cadena de suministro, incluyendo 1.280 vulnerabilidades en paquetes de dependencias que resultaron en 4.141 exposiciones de software aguas abajo. De estos, 2.776 rutas de exposición aguas abajo fueron validadas mediante exploits de prueba de concepto funcionales, ilustrando cómo las vulnerabilidades en componentes de código abierto ampliamente utilizados pueden afectar a un gran número de aplicaciones dependientes.

El panorama general

La investigación apunta a un cambio más amplio en la ciberseguridad, ya que la IA acelera el ritmo de descubrimiento de vulnerabilidades. A medida que las fallas de software pueden identificarse y validarse cada vez más en días en lugar de meses, el tiempo disponible para que las organizaciones evalúen riesgos y implementen medidas de mitigación podría seguir reduciéndose.

Los hallazgos también sugieren que el descubrimiento de vulnerabilidades se está convirtiendo en solo una parte del desafío de seguridad más amplio. A medida que aumentan el volumen y la velocidad de los descubrimientos, las organizaciones pueden necesitar una validación más rápida, procesos coordinados de divulgación y mitigación para reducir la exposición antes de que estén disponibles actualizaciones oficiales de software.

Al mismo tiempo, el informe subraya que la experiencia humana sigue siendo una parte esencial del proceso. Aunque la IA puede acelerar significativamente el análisis de código y la investigación de vulnerabilidades, los investigadores experimentados en seguridad continúan desempeñando un papel importante en la validación de los hallazgos, la priorización del riesgo, la gestión responsable de la divulgación y el desarrollo de estrategias de mitigación.

En general, la investigación presenta el descubrimiento autónomo de vulnerabilidades como una capacidad emergente que podría transformar tanto la investigación en seguridad de software como la ciberseguridad defensiva, al tiempo que destaca la necesidad de que las organizaciones se adapten a plazos cada vez más comprimidos entre descubrimiento, divulgación y posible explotación de vulnerabilidades.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.