Sistema de IA Descubre 12 Vulnerabilidades de Día Cero en OpenSSL, Curl Cancela Programa de Recompensas por Spam de IA

El sistema automatizado de IA de AISLE para el descubrimiento de vulnerabilidades de ciberseguridad encontró las 12 vulnerabilidades de día cero en la reciente actualización de seguridad de OpenSSL, mientras que curl canceló su programa de recompensas por errores debido a envíos de spam generados por IA. Esto representa la primera demostración en el mundo real de ciberseguridad basada en IA a esta escala contra infraestructuras fuertemente auditadas.
Detalles clave de la fuente
El sistema de IA descubrió vulnerabilidades en OpenSSL, que sustenta el cifrado de al menos dos tercios del tráfico de internet mundial. El sistema opera bajo el seudónimo "Giant Anteater" en programas de recompensas por errores y tiene como objetivo convertir la investigación de seguridad de élite en un proceso industrial repetible.
Resultados anteriores de otoño de 2025 incluyeron:
- CVE-2025-9230: Lectura/escritura fuera de límites en la operación de desenvuelto KEK de RFC 3211 para cifrado basado en contraseña CMS, que podría conducir a corrupción de memoria o ejecución de código. Este error había estado presente desde 2009.
- CVE-2025-9231: Canal lateral de tiempo en firmas de curva elíptica SM2 en ARM de 64 bits, donde variaciones en el tiempo de ejecución podrían permitir la recuperación de claves privadas mediante observación remota.
- CVE-2025-9232: Lectura fuera de límites en el manejo de no_proxy del cliente HTTP al analizar hosts IPv6, desencadenando un bloqueo controlado.
El sistema maneja el ciclo completo incluyendo escaneo, análisis, clasificación y construcción de exploits. Los mantenedores de OpenSSL son famosamente conservadores al emitir CVEs, haciendo que su aceptación sea un punto de referencia externo riguroso.
Mientras tanto, curl canceló su programa de recompensas por errores debido a una avalancha de envíos de spam generados por IA, incluso cuando AISLE les reportó 5 CVEs genuinos. Esto ilustra el doble impacto de la IA: colapsar la calidad media de los envíos mientras eleva el techo para descubrir verdaderas vulnerabilidades de día cero en infraestructura crítica.
El proyecto de pronóstico Frontier of the Year 2025 colocó el descubrimiento de vulnerabilidades impulsado por IA en infraestructura crítica en el puesto #3 general por impacto esperado, con una probabilidad de 0.9 de generalización.
📖 Leer la fuente completa: HN AI Agents
👀 Ver también

Google dice que hackers criminales usaron IA para encontrar vulnerabilidad de día cero
Google reveló que atacantes utilizaron un agente de IA para descubrir y explotar una vulnerabilidad de software previamente desconocida, marcando el primer caso confirmado de descubrimiento de día cero impulsado por IA en el entorno real.

Claude Code escribe archivos fuera del directorio permitido sin permiso
Un usuario informa que Claude Code creó carpetas y guardó archivos en C:\Users\...\Documents\Surge XT\Patches\ sin permiso explícito, usando os.makedirs.

EctoClaw: Herramienta de Seguridad para Agentes OpenClaw con Acceso a Terminal
EctoClaw es una herramienta de seguridad gratuita y de código abierto para OpenClaw que verifica cada acción cuatro veces antes de ejecutarla, ejecuta acciones en un entorno sandbox robusto y registra todo con pruebas.

MCP Sandbox: Ejecuta Servidores MCP en Contenedores Aislados Sin Necesidad de Confiar en Ellos
Un desarrollador creó MCP Sandbox, que ejecuta servidores MCP en contenedores aislados de gVisor con acceso a la red denegado por defecto e inyección segura de secretos, además de escaneo de CVEs y verificación de patrones previos a la ejecución.