Empresarial

Palo Alto Networks identifica más de 14,000 vulnerabilidades desconocidas con IA autónoma

Palo Alto Networks publicó una investigación que presenta Network and Open-Source Vulnerability Analyzer, NOVA, un sistema autónomo impulsado por inteligencia artificial diseñado para descubrir, validar y documentar vulnerabilidades de software previamente desconocidas.

IA autónoma

Durante una evaluación de dos meses, NOVA analizó 3,915 proyectos de software de código abierto e identificó 14,090 vulnerabilidades previamente desconocidas, de las cuales el 99.4% no habían sido reportadas públicamente. Cerca del 40% de los hallazgos fueron clasificados con gravedad alta o crítica bajo CVSS 4.0.

La investigación plantea que la IA está acelerando el descubrimiento de vulnerabilidades al reducir el tiempo requerido para identificar fallas de software. En lugar de apoyar únicamente tareas individuales, los sistemas autónomos comienzan a realizar gran parte del flujo de investigación de forma independiente.

NOVA puede revisar repositorios de software y analizar código fuente, identificar y priorizar posibles vulnerabilidades, generar y validar exploits de prueba de concepto, elaborar informes de divulgación para los mantenedores de software y generar candidatos a parches y recomendaciones defensivas.

Múltiples modelos amplían la cobertura

La investigación también analiza los beneficios de utilizar varios modelos de inteligencia artificial en conjunto. Durante las pruebas, cada modelo identificó vulnerabilidades que otros no detectaron, lo que sugiere que distintos modelos pueden especializarse en diferentes aspectos del análisis de código.

De acuerdo con Palo Alto Networks, combinar múltiples modelos mejora la cobertura general de vulnerabilidades, especialmente en proyectos de software más grandes y complejos.

Otro de los hallazgos se relaciona con los tipos de fallas que la IA logró identificar. Mientras que técnicas automatizadas anteriores se concentraban principalmente en corrupción de memoria y otros errores favorables para técnicas de fuzzing, el 92% de los hallazgos de NOVA correspondió a categorías más amplias de vulnerabilidades lógicas y semánticas.

Entre ellas se encontraron fallas de control de acceso y autorización, recorrido de rutas, inyección de código, contaminación de prototipos y falsificación de solicitudes del lado del servidor, SSRF.

Los resultados sugieren que la IA puede ampliar la capacidad de detección hacia clases de vulnerabilidades que tradicionalmente han requerido una mayor intervención de especialistas en análisis manual.

Riesgos en la cadena de suministro de software

La investigación también examinó la exposición asociada con la cadena de suministro de software.

NOVA identificó 5,421 hallazgos relacionados con este ámbito, incluidos 1,280 vulnerabilidades en paquetes de dependencias que derivaron en 4,141 exposiciones de software aguas abajo.

De estas, 2,776 rutas de exposición fueron validadas mediante exploits funcionales de prueba de concepto, lo que muestra cómo una vulnerabilidad presente en un componente de código abierto puede extender su impacto hacia múltiples aplicaciones dependientes.

Para Palo Alto Networks, estos resultados apuntan a un cambio en la investigación de vulnerabilidades conforme la inteligencia artificial incrementa la velocidad de descubrimiento.

A medida que las fallas puedan identificarse y validarse en días en lugar de meses, el periodo disponible para que las organizaciones evalúen el riesgo e implementen medidas de mitigación podría reducirse.

El aumento en el volumen y la velocidad de los hallazgos también plantea la necesidad de acelerar los procesos de validación, divulgación coordinada y mitigación para disminuir la exposición antes de que estén disponibles las actualizaciones oficiales de software.

La investigación señala, sin embargo, que la experiencia humana continúa siendo una parte esencial del proceso. Aunque la IA puede acelerar el análisis de código y la investigación de vulnerabilidades, los especialistas siguen desempeñando un papel relevante en la validación de hallazgos, priorización del riesgo, divulgación responsable y desarrollo de estrategias de mitigación.

En este contexto, el descubrimiento autónomo de vulnerabilidades se perfila como una capacidad que puede transformar tanto la investigación en seguridad de software como las prácticas defensivas, mientras obliga a las organizaciones a adaptarse a periodos cada vez más cortos entre el descubrimiento, la divulgación y la posible explotación de una vulnerabilidad.

Artículos relacionados: