El descubrimiento de vulnerabilidades con IA consiste en usar aprendizaje automático y grandes modelos de lenguaje para encontrar fallas de software más rápido de lo que podrían hacerlo los investigadores humanos. En un informe publicado el 30 de septiembre de 2026, el Google Threat Intelligence Group (GTIG) documentó cómo se ve esto en la práctica: las divulgaciones mensuales de CVE casi se duplicaron en 2026, de 5.045 en enero a 10.740 en agosto. Las divulgaciones de alto riesgo crecieron aún más rápido, de 131 en enero a 350 en agosto, un aumento de cerca del 167 %.
¿Por qué le importa esto a una empresa? Porque el volumen de vulnerabilidades que sus equipos deben evaluar se duplicó, mientras que el número de personas y de ventanas de mantenimiento no. Cada nuevo CVE exige una decisión: ¿nos afecta?, ¿está expuesto?, ¿se está explotando?, ¿qué hacemos primero?
La calidad de esas fallas también cambia. GTIG encontró que cerca de la mitad de las vulnerabilidades descubiertas con IA permite ejecución remota de código, frente al 26 % de las halladas por otros métodos. Solo el 39 % de los errores descubiertos con IA se clasifica como de riesgo bajo, frente al 69 % del resto. En pocas palabras, la IA no solo encuentra más errores: encuentra los que los atacantes quieren. Para las organizaciones que dependen de un servicio gestionado de ciberseguridad con SOC 24/7, SIEM y MDR, este cambio redefine lo que significa hacerlo bien: ahora importan más la priorización y la velocidad que el número de parches aplicados.
La segunda mitad del hallazgo de GTIG se refiere a los atacantes. Google registró 141 vulnerabilidades explotadas distintas entre enero y agosto de 2026, más que las 127 de todo 2025. El promedio mensual subió de 10,5 a 18. Los zero-day, fallas explotadas antes de que exista una corrección, promediaron 11 al mes frente a 8 el año pasado y representaron el 62 % de las vulnerabilidades explotadas. Las fallas de alto riesgo explotadas en la práctica pasaron de 28 en 2025 a 75 en los primeros ocho meses de 2026.
La velocidad es el filo más cortante. Un ejemplo del informe, el CVE-2026-1731 en software de BeyondTrust, fue explotado por un grupo de amenazas a los cuatro días de su divulgación y por otros cinco en siete días. Un ciclo mensual de parches simplemente no puede competir con ese reloj.
¿Significa esto que todo debe parchearse de inmediato? No, y este es el dato más útil del informe: solo el 0,23 % de las vulnerabilidades divulgadas, alrededor de 1 de cada 431, se explota. El reto, por tanto, no es parchear más, sino saber cuál de esas 431 es la que está en su red, en un sistema expuesto a internet, en un producto del que depende su negocio. Es un problema de visibilidad y priorización antes que un problema de parches.
¿Qué debe cambiar una empresa en 2026? Reemplazar los parches guiados por el calendario con un modelo guiado por el riesgo, con estos pasos.
Conozca sus activos. Mantenga un inventario vivo de servidores, equipos, dispositivos de red, SaaS y componentes de código abierto, con un responsable para cada uno. No se puede priorizar el riesgo de sistemas que no se ven.
Priorice por exposición y explotación, no solo por puntaje. Combine la severidad con señales como su presencia en el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA, la exposición a internet, la disponibilidad de código de explotación público y la criticidad del activo para el negocio.
Primero el perímetro y la identidad. Las VPN, los firewalls, los controladores SD-WAN, las pasarelas de correo y las herramientas de acceso remoto son blancos recurrentes porque se alcanzan sin contraseña. Merecen ventanas de parcheo más cortas que las estaciones de trabajo internas.
Preapruebe los cambios de emergencia. Defina de antemano quién puede autorizar un parche fuera de ciclo, qué pruebas son obligatorias y cómo funciona la reversión, para que una ventana de explotación de cuatro días no se convierta en una cadena de aprobación de tres semanas.
Use controles compensatorios mientras parchea. Restrinja las interfaces de administración, segmente los sistemas críticos, desactive funciones que no use y aplique parcheo virtual o reglas de acceso más estrictas hasta que la corrección esté activa.
Busque activamente, no solo espere. Cargue los nuevos indicadores de compromiso en su SIEM y EDR y asuma que la explotación puede anticiparse al aviso.
Los equipos que no pueden cubrir esto las 24 horas pueden apoyarse en servicios gestionados de TI para el inventario de activos, la orquestación de parches, el control de cambios y las copias de seguridad, de modo que un aviso urgente se convierta en un procedimiento repetible.
¿Por qué cambiar un enfoque que ha funcionado durante años? Porque las tendencias de volumen y severidad de los datos de GTIG hacen que el enfoque tradicional sea cada vez más costoso y poco fiable.
Menor probabilidad de brecha. Concentrarse primero en la pequeña fracción de vulnerabilidades que realmente se explota, y en los sistemas realmente expuestos, cierra las puertas que usan los atacantes en lugar de las que ignoran.
Uso eficiente de un talento escaso. Con las divulgaciones duplicándose, ningún equipo de seguridad puede perseguir cada CVE. La priorización permite dedicar el tiempo de los ingenieros al 0,23 % que importa en lugar de agotarse con el 99,77 % que no.
Menor tiempo medio de remediación. Las ventanas de emergencia preaprobadas, las reversiones probadas y los responsables claros reducen el intervalo entre el aviso y la corrección de semanas a días u horas.
Mejor evidencia para auditorías y seguros. Reguladores, aseguradoras de riesgo cibernético y clientes corporativos preguntan cada vez más con qué rapidez se corrigen las fallas críticas. Un proceso documentado y basado en riesgo lo responde con datos.
Resiliencia por capas. Las rutas redundantes y la segmentación, como las que se construyen con conectividad multioperador y SD-WAN, limitan lo que un atacante puede alcanzar cuando un dispositivo se compromete antes de que llegue el parche.
El resultado es un programa de seguridad que escala con la amenaza y no con el número de personas.
HIT Communications opera redes y comunicaciones empresariales desde hace más de 30 años en América Latina, Estados Unidos y Europa, y aborda la gestión de vulnerabilidades como parte de un entorno conectado: red, equipos, identidad, voz y nube.
Nuestros servicios de ciberseguridad combinan SOC 24/7, SIEM y detección y respuesta gestionada (MDR) para detectar la explotación a tiempo, validar indicadores de compromiso y guiar la contención mientras se prueban los parches. Nuestros servicios gestionados de TI mantienen bajo control los inventarios, los parches y las copias de seguridad para que las emergencias no dependan de la improvisación. Y nuestros diseños de conectividad multioperador y SD-WAN ofrecen rutas segmentadas y redundantes que reducen el alcance de cualquier dispositivo vulnerable.
Ya administre una red regional o un entorno multinacional, le ayudamos a convertir una avalancha de CVE en una lista corta y priorizada de acciones que su equipo pueda ejecutar.
Los datos de Google apuntan en una sola dirección: la IA está aumentando el número de vulnerabilidades, elevando su severidad y acortando el tiempo que necesitan los atacantes para explotarlas. La respuesta no es parchear todo más rápido, sino parchear primero lo correcto, proteger lo que aún no puede parchear y vigilar de forma continua las señales de explotación.
Si no está seguro de cuáles de sus sistemas están expuestos, con qué rapidez se corrigen sus fallas críticas o si alguien los monitorea las 24 horas, este es el momento de averiguarlo. Contacte a HIT Communications y agende una conversación con nuestro equipo para revisar su enfoque de gestión de vulnerabilidades y parches.

Descubre cómo podemos transformar tu empresa. ¡Habla con uno de nuestros expertos ahora!
Contáctanos