Seguridad y Confianza 1 h ago3Añadir a favoritos

Una empresa estadounidense confirmó que entradas de vulnerabilidades inventadas por IA para SQLite están superando la triage inicial y llegando a los flujos reales de informes de seguridad. Es una nueva superficie de ataque que nadie diseñó.
En términos sencillos: Las herramientas de IA están inventando vulnerabilidades de seguridad que no existen en el código real, y algunas de esas entradas fabricadas están terminando en las bases de datos que los equipos de seguridad utilizan para decidir qué parchear.
Una empresa de seguridad estadounidense analizó entradas CVE generadas por IA dirigidas a SQLite y confirmó que las vulnerabilidades inventadas pasan la evaluación inicial en algunas tuberías automatizadas y entran en sistemas reales de informes de seguridad, según ITmedia AI+. Las entradas describen errores ausentes en la base de código real de SQLite. CVE significa Common Vulnerabilities and Exposures (Vulnerabilidades y Exposiciones Comunes): el índice global del que dependen las herramientas de seguridad, escáneres y gestores de parches.
Esta es la versión de la cadena de suministro de la alucinación de la IA, y las consecuencias escalan de manera distinta a cuando un chatbot inventa algo. La NVD (National Vulnerability Database) ya tiene un retraso considerable: lleva años luchando por procesar envíos legítimos. Las entradas falsas no solo desperdician tiempo de los analistas: generan falsos positivos en los escáneres automatizados, potencialmente desplazando vulnerabilidades reales en las colas de priorización. Cualquier flujo de trabajo de seguridad que procese feeds de CVE sin validación humana ahora conlleva un riesgo estructural. La solución no es sencilla: el informe de CVE está diseñado para ser semi-automatizado, y añadir una bandera de origen de IA requiere coordinación entre MITRE, NIST y cientos de proveedores aguas abajo.
Si MITRE actualiza las políticas de envío para exigir la divulgación de procedencia, y si las principales plataformas de seguridad comienzan a marcar las entradas CVE asistidas por IA en sus feeds.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.
Inicia sesión para unirte a la conversación.
Isn’t the real issue that vulnerability databases need better verification systems before AI gets involved, rather than blaming the AI itself?
This is a serious problem. AI-generated vulnerabilities could dilute real threats over time, making it harder to prioritize actual risks effectively.
That's worrying. If AI is creating fake vulnerabilities, it could waste a lot of teams' time chasing dead ends. How will we ever trust automated threat detection if the sources themselves are unreliable?