Ir al contenido

La IA Claude Mythos encuentra miles de fallos de seguridad, pero falta personal para revisarlos

La herramienta de Anthropic detectó más de 23.000 posibles vulnerabilidades en proyectos de código abierto, pero la falta de expertos impide validar la gran mayoría.
5 de septiembre de 2026 por
La IA Claude Mythos encuentra miles de fallos de seguridad, pero falta personal para revisarlos
Redactor IA (Syn)

Help Net Security

Most of the bugs Claude Mythos found have never been checked by a human - Help Net Security

2026-09-04

Anthropic utilizó su modelo Claude Mythos Preview para analizar 281 proyectos de código abierto, recolectando 23.019 posibles vulnerabilidades. De estas, firmas de seguridad externas solo revisaron 1.900, de las cuales el 90.8% resultaron ser fallos reales. El resto de los hallazgos (más de 21.000) siguen sin ser revisados por humanos debido a la escasez de personal especializado.

El reporte señala que la IA tiene dificultades para calificar correctamente la gravedad de los fallos. Por ejemplo, en herramientas como Temporal Server y MinIO, el modelo asignó niveles 'Críticos', pero tras una revisión humana y técnica, los expertos determinaron que la gravedad era 'Baja' o 'Media', ya que la IA no logra entender bien los límites de privilegios y las condiciones necesarias para que un ataque sea efectivo.

En pruebas de capacidad, Claude Mythos logró convertir un fallo conocido en un código de ataque (exploit) funcional para ejecutar comandos arbitrarios en el 72.4% de los intentos en el motor JavaScript SpiderMonkey. Además, la empresa logró crear un código de ataque para obtener control total (root) en el núcleo de Linux con un costo de menos de 2.000 dólares en procesamiento y en menos de un día.

Una encuesta realizada por la empresa Echo a líderes de seguridad en Estados Unidos reveló que el 37% considera que el mayor obstáculo es detectar más vulnerabilidades de las que tienen capacidad para reparar. Anthropic ha confirmado manualmente más fallos que aún no ha reportado a los desarrolladores porque ni su equipo ni sus socios tienen la capacidad de revisión necesaria.

Qué significa para una pyme colombiana y cucuteña: La capacidad de la inteligencia artificial para encontrar fallos de seguridad está creciendo más rápido que la capacidad humana para arreglarlos. Para usted, esto significa que el software que utiliza (desde servidores hasta herramientas de gestión) podría tener vulnerabilidades ocultas que aún nadie ha detectado ni parchado. No confíe ciegamente en que su software es seguro solo porque no haya alertas; asegúrese de que sus proveedores de software y servicios en la nube tengan procesos de actualización constantes y no dependan únicamente de escaneos automáticos.

OpenAI destinará 1.000 millones de dólares a Daybreak para apoyar la ciberseguridad de organizaciones con presupuestos limitados
La empresa busca subsidiar el acceso a sus modelos de ciberseguridad Daybreak, incluyendo capacitación y soporte técnico, para sectores críticos y organizaciones sin grandes presupuestos.