La gestión de vulnerabilidades en la era de la IA generativa

Durante la Cyber-IA expo, Florian Wininger, CTO y cofundador de Cyberwatch, presentó un diagnóstico y compartió su visión sobre la evolución de la gestión de vulnerabilidades en los próximos años. En 2025, se publicaron 48 000 CVE, lo que supone una media de 130 al día. Ante esta explosión, un número creciente de ellas no se enriquece a tiempo, lo que hace imposible una remediación rápida. La IA se volverá indispensable para identificar, enriquecer y priorizar los riesgos, así como para automatizar las soluciones.

Vulnerabilidades en claro aumento: el fin de la centralización

Históricamente, la gestión de vulnerabilidades dependía de un actor central: la National Vulnerability Database (NVD), gestionada por el National Institute of Standards and Technology (NIST). Su función consistía en catalogar las CVE, asignarles una puntuación de gravedad (CVSS) y vincularlas a los productos afectados (mediante identificadores CPE, Common Platform Enumeration).

Sin embargo, debido al aumento exponencial del número de vulnerabilidades, la NVD ya no da abasto, lo que provoca retrasos en las publicaciones, falta de puntuaciones de criticidad y ausencia de información sobre los productos afectados. Durante su última reunión trimestral, celebrada en enero de 2026, los responsables del NIST admitieron estar librando «una batalla perdida» e indicaron su intención de cambiar a un modelo en el que el enriquecimiento de datos sea responsabilidad de las CVE Numbering Authorities (CNA).

Enriquecimiento de datos CVE: fuentes múltiples

Para permitir el registro y enriquecimiento de la información relacionada con las vulnerabilidades, se ha organizado progresivamente todo un ecosistema.

Las CNA (CVE Numbering Authorities)

Actualmente existen cerca de 490 organismos autorizados para documentar CVE, una decena de ellos a nivel «raíz», con plena autoridad para emitir números de CVE.

Cabe destacar que, desde noviembre de 2025, la ENISA, la agencia europea de ciberseguridad, está reconocida como autoridad raíz. Europa, de conformidad con el artículo 12 de la directiva NIS2, cuenta por fin con su propia base de datos, denominada EUVD (European Union Vulnerability Database).

Los ADP (Authorized Data Publishers)

Cuando una CNA publica una CVE, informa sobre la existencia de una vulnerabilidad, pero no siempre proporciona los metadatos esenciales para su priorización, como la puntuación CVSS o el CPE (identificador del producto afectado). Es función de los ADP (Authorized Data Publishers) completar esta información a posteriori. Hoy en día, la agencia estadounidense de ciberseguridad CISA es prácticamente el único ADP que opera a gran escala.

Los CERT europeos y nacionales

Los CERT europeos y nacionales desempeñan un papel esencial en la calificación y emisión de alertas sobre las vulnerabilidades más críticas. Sin embargo, ningún CERT cubre la totalidad del espectro tecnológico. Por ejemplo:

  • El CERT-FR será especialmente relevante para herramientas muy extendidas en Francia, como la solución de código abierto GLPI, pero menos sistemáticamente para tecnologías como SAP o AIX;
  • El CERT belga ha emitido recientemente alertas muy rápidas sobre productos emergentes como Moltbot o OpenClaw.

La iniciativa de código abierto Vulnrichment

Para enriquecer colectivamente los datos CVE a escala mundial, también nació el proyecto de código abierto Vulnrichment (contracción de Vulnerability + Enrichment) en GitHub, que cuenta con una decena de colaboradores activos, entre ellos Cyberwatch.

La IA al servicio del enriquecimiento automático de CVE

Para realizar una vigilancia de amplio espectro y acelerar la identificación de nuevas CVE, Cyberwatch aprovecha la complementariedad de todas estas fuentes públicas: NVD, CNA, ADP, CERT, contribuciones de código abierto…

Más allá de la vigilancia de las vulnerabilidades y su nivel de criticidad, uno de los mayores desafíos es asociar a cada CVE los CPE correctos, es decir, identificar con precisión los productos y versiones afectados. Sin esta información, es imposible detectar si una vulnerabilidad afecta a un sistema de información determinado.

Sin embargo, en 2025, una parte significativa de las CVE no se benefició de este enriquecimiento a tiempo, a veces durante varios días, y en ocasiones nunca.

Aquí es donde entra en juego la inteligencia artificial.

Ante la multiplicidad de fuentes de información sobre las CVE, Cyberwatch ha desarrollado un modelo de enriquecimiento automático mediante IA que permite:

  • Identificar automáticamente los CPE asociados a las CVE publicadas;
  • Reconciliar los nombres de productos y proveedores con las nomenclaturas CPE;
  • Procesar las vulnerabilidades en cuestión de horas, sin esperar a las actualizaciones de la NVD.

Resultado: de las 48 000 vulnerabilidades de 2025, 13 000 fueron objeto de un enriquecimiento automático, con una tasa de falsos positivos relativamente baja. La IA no crea los datos, pero los hace explotables en tiempo real, mientras que esperar a una actualización humana llevaría días o incluso semanas.

Identificación, priorización y remediación de CVE asistida por LLM

Por otro lado, Cyberwatch ha integrado un servidor MCP (Model Context Protocol) en su solución de gestión de vulnerabilidades. Este permite interactuar con nuestra plataforma directamente desde un cliente LLM (Claude, Copilot, ChatGPT, etc.) mediante lenguaje natural.

En términos prácticos, el usuario puede hacer preguntas como «¿Cuáles son las últimas vulnerabilidades críticas en mis equipos Fortinet?» y obtener en tiempo real:

  • La lista de CVE recientes relacionadas con los activos de Fortinet;
  • La identificación de las máquinas afectadas en el parque informático (por ejemplo: 6 activos FortiOS, 3 FortiAnalyzer, 3 FortiManager, 1 FortiWeb);
  • El nivel de criticidad de cada vulnerabilidad;
  • Una propuesta de plan de remediación.

La ventaja de este enfoque, en comparación con una búsqueda realizada a partir de un LLM que consulta la web, es que Cyberwatch consulta directamente su base de datos en tiempo real y devuelve las vulnerabilidades publicadas en las últimas horas, sin riesgo de desfases de varias semanas.

Incluso es posible ir más allá con agentes de IA autónomos capaces de realizar, cada día, una síntesis de las nuevas vulnerabilidades, identificar las acciones prioritarias a realizar y ejecutarlas automáticamente, sin intervención humana. Este enfoque podría revolucionar los flujos de trabajo de detección, priorización y remediación de CVE en los próximos años.

¿Desea saber más? Póngase en contacto con nuestros equipos.

Gracias por enviar el formulario.