Sistema de IA Descubre 12 Vulnerabilidades de Día Cero en OpenSSL, Curl Cancela Programa de Recompensas por Spam de IA

✍️ OpenClawRadar📅 Publicado: 28 de febrero de 2026🔗 Source
Sistema de IA Descubre 12 Vulnerabilidades de Día Cero en OpenSSL, Curl Cancela Programa de Recompensas por Spam de IA
Ad

El sistema automatizado de IA de AISLE para el descubrimiento de vulnerabilidades de ciberseguridad encontró las 12 vulnerabilidades de día cero en la reciente actualización de seguridad de OpenSSL, mientras que curl canceló su programa de recompensas por errores debido a envíos de spam generados por IA. Esto representa la primera demostración en el mundo real de ciberseguridad basada en IA a esta escala contra infraestructuras fuertemente auditadas.

Ad

Detalles clave de la fuente

El sistema de IA descubrió vulnerabilidades en OpenSSL, que sustenta el cifrado de al menos dos tercios del tráfico de internet mundial. El sistema opera bajo el seudónimo "Giant Anteater" en programas de recompensas por errores y tiene como objetivo convertir la investigación de seguridad de élite en un proceso industrial repetible.

Resultados anteriores de otoño de 2025 incluyeron:

  • CVE-2025-9230: Lectura/escritura fuera de límites en la operación de desenvuelto KEK de RFC 3211 para cifrado basado en contraseña CMS, que podría conducir a corrupción de memoria o ejecución de código. Este error había estado presente desde 2009.
  • CVE-2025-9231: Canal lateral de tiempo en firmas de curva elíptica SM2 en ARM de 64 bits, donde variaciones en el tiempo de ejecución podrían permitir la recuperación de claves privadas mediante observación remota.
  • CVE-2025-9232: Lectura fuera de límites en el manejo de no_proxy del cliente HTTP al analizar hosts IPv6, desencadenando un bloqueo controlado.

El sistema maneja el ciclo completo incluyendo escaneo, análisis, clasificación y construcción de exploits. Los mantenedores de OpenSSL son famosamente conservadores al emitir CVEs, haciendo que su aceptación sea un punto de referencia externo riguroso.

Mientras tanto, curl canceló su programa de recompensas por errores debido a una avalancha de envíos de spam generados por IA, incluso cuando AISLE les reportó 5 CVEs genuinos. Esto ilustra el doble impacto de la IA: colapsar la calidad media de los envíos mientras eleva el techo para descubrir verdaderas vulnerabilidades de día cero en infraestructura crítica.

El proyecto de pronóstico Frontier of the Year 2025 colocó el descubrimiento de vulnerabilidades impulsado por IA en infraestructura crítica en el puesto #3 general por impacto esperado, con una probabilidad de 0.9 de generalización.

📖 Leer la fuente completa: HN AI Agents

Ad

👀 Ver también

De la Granja al Código: Cómo un Agricultor Creó una Defensa de Tiempo de Ejecución de Código Abierto para OpenClaw
Seguridad

De la Granja al Código: Cómo un Agricultor Creó una Defensa de Tiempo de Ejecución de Código Abierto para OpenClaw

Descubre cómo un agricultor, sin experiencia previa en desarrollo, creó una defensa de tiempo de ejecución de código abierto para OpenClaw utilizando múltiples agentes de codificación de IA en solo 12 horas.

OpenClawRadar
La defensa de delimitadores eleva a Gemma 4 del 21% al 100% en defensa contra inyección de prompts en más de 6100 pruebas de referencia
Seguridad

La defensa de delimitadores eleva a Gemma 4 del 21% al 100% en defensa contra inyección de prompts en más de 6100 pruebas de referencia

Un benchmark probó 15 modelos en 7 tipos de ataque (más de 6100 pruebas) usando delimitadores aleatorios alrededor de contenido no confiable. Gemma 4 E4B pasó de una tasa de defensa del 21.6% al 100% con delimitador + instrucción estricta.

OpenClawRadar
El Escaneo de Seguridad del Paquete MCP Revela Capacidades Destructivas Generalizadas Sin Confirmación
Seguridad

El Escaneo de Seguridad del Paquete MCP Revela Capacidades Destructivas Generalizadas Sin Confirmación

Un análisis de seguridad de 2.386 paquetes MCP en npm encontró que el 63.5% exponen operaciones destructivas como la eliminación de archivos y la eliminación de bases de datos sin requerir confirmación humana. El investigador descubrió que el 49% tenía problemas de seguridad en general, con 402 vulnerabilidades críticas y 240 de alta gravedad.

OpenClawRadar
El repositorio de GitHub documenta 16 técnicas de inyección de prompts y estrategias de defensa para chats públicos de IA.
Seguridad

El repositorio de GitHub documenta 16 técnicas de inyección de prompts y estrategias de defensa para chats públicos de IA.

Un desarrollador publicó un repositorio en GitHub que detalla medidas de seguridad para chatbots de IA públicos después de que usuarios intentaran inyección de prompts, ataques de roleplay, trucos multilingües y payloads codificados en base64. La guía incluye una habilidad de código de Claude para probar las 16 técnicas de inyección documentadas.

OpenClawRadar