
A pesar de la alta capacidad de modelos de IA, como Claude Mythos Preview de Anthropic, para encontrar vulnerabilidades, el nivel de su uso por parte de los atacantes sigue siendo bajo. Según Patrick Garrity, investigador de seguridad de VulnCheck, menos del 0,5% de las vulnerabilidades relacionadas con Anthropic o Project Glasswing están sujetas a explotación en condiciones reales. Garrity comenzó a rastrear vulnerabilidades relacionadas con Project Glasswing después del anuncio de la empresa en abril de 2026 sobre el acceso a su producto modelo solo para socios verificados que trabajen en el área de seguridad defensiva. Al analizar la información sobre CVE, señaló que hasta ahora se han registrado 225 vulnerabilidades, de las cuales solo una, una inyección SQL crítica en Ghost (CVE-2026-26980), ha sido utilizada en la práctica.
Garrity subrayó: «Hay una gran diferencia entre encontrar vulnerabilidades y si son realmente útiles y serán utilizadas por los atacantes». Agregó que los datos muestran que los descubrimientos de Anthropic tienen un efecto bastante limitado. Aunque los modelos de IA modernos realmente encuentran más vulnerabilidades, también no siempre las corrigen de manera efectiva. Por ejemplo, según un análisis del grupo de investigación 1Password, los parches desarrollados por IA resolvían el problema solo en el 26% de los casos, mientras que en el 54% de los casos o no eliminaban la vulnerabilidad o introducían una nueva.
«La barra para detectar vulnerabilidades es significativamente más baja con la ayuda de la IA, pero la verdadera brecha radica en la coordinación, el triaje, la eliminación y el despliegue de parches, lo que aún requiere un esfuerzo significativo por parte de los humanos»,– señaló Garrity. Estos hallazgos ponen en duda la noción de que todas las vulnerabilidades encontradas serán inmediatamente utilizadas en ataques maliciosos.





