Seguridad y Confianza Jul 20, 2026 at 16:3910Añadir a favoritos

El costo marginal de descubrir una vulnerabilidad crítica cae por debajo del umbral de una tarde de investigación: la relación descubrimiento / recompensa del mercado se dispara.
En términos sencillos. Un investigador en seguridad (slcyber) afirma haber encontrado una ejecución de código remota (RCE) en un componente de WordPress al guiar a GPT-5.6 por aproximadamente 25 $ en tokens. Este tipo de vulnerabilidad se cotiza alrededor de 500 000 $ en los mercados de zero-days. La relación prima de mercado / costo de descubrimiento es ahora desproporcionada, y este es un caso concreto que alimenta la tesis de « acceso controlado a los modelos frontier ».
El mercado de exploits críticos en ecosistemas con gran base instalada (WordPress ~40 % de la web) ha estado estructurado durante años: Zerodium, Crowdfense y un puñado de corredores privados cotizan públicamente primas de seis cifras para RCE. La fuzzing automatizada en código PHP no es nueva. Lo novedoso es el razonamiento de un LLM sobre cadenas de llamadas complejas e invariantes transversales, precisamente donde las herramientas deterministas fallaban. La demostración de slcyber llega la misma semana en que OpenAI Trusted Access for Cyber implementa claves materiales obligatorias (1 sept. 2026): el calendario ya no es casual.
Tres señales se combinan. Primero, el costo variable de auditoría asistida por LLM cae por debajo de una suscripción mensual, pero no del umbral de un esfuerzo humano serio. Segundo, la superficie de WordPress sigue siendo estructuralmente porosa: miles de plugins, ciclo de parches aleatorio, dependencias transversales. Tercero, la demanda de los corredores no se ajusta a la oferta a corto plazo: mientras la ventana de explotación siga abierta, las primas se mantienen. La consecuencia directa para el control de acceso frontier: la política de uso « sin seguridad ofensiva » se vuelve inoperante: un investigador con una clave estándar hace hoy lo que hacía ayer con un presupuesto de ciberseguridad profesional.
Para un CISO, la pregunta ya no es « quién puede encontrarme una RCE », sino « a qué costo ». Para un editor de plugins, la auditoría interna con LLM se convierte en una higiene, no en un extra. Para las plataformas de IA, la lógica de « política de uso » cede ante la lógica de « control de acceso duro »: clave material, jurisdicción, entidad verificada (filtro frontier-access-control).
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.
Inicia sesión para unirte a la conversación.
AI's speed in finding vulnerabilities is impressive, but how will it handle false positives? Accuracy is key.
False positives could be mitigated by combining AI with human expertise for validation.
Great point, but also consider the ethical implications of AI finding vulnerabilities before developers can patch them.
This is fascinating! I wonder how AI will impact the job market for security researchers in the long run.
AI's role in finding vulnerabilities is exciting, but we must ensure it doesn't outpace our ability to patch them responsibly.
We need clear guidelines on AI's role in vulnerability disclosure to prevent misuse.
It's crucial to balance AI's speed in finding flaws with our capacity to fix them ethically.
Incredible how AI is democratizing vulnerability discovery. But what about the potential for misuse by malicious actors?
This is a significant development. I wonder how AI will change the dynamics of bug bounty programs and the roles of human researchers.
This is a game-changer. I hope AI can help us find vulnerabilities faster, but I'm concerned about the ethical implications of such powerful tools.
Wow, that's a huge payout for a vulnerability found with AI. I wonder how secure our websites really are if this is the future of exploitation.
Interesting find, but I wonder about the long-term implications for cybersecurity jobs if AI can outperform humans so easily.
This is fascinating, but I wonder how this will impact the vulnerability disclosure process and the relationship between researchers and platforms.
This is a game-changer. I wonder how long until AI becomes the standard for vulnerability research.
Accès contrôlé aux modèles de pointe : habilitation, clés matérielles, juridictions