La empresa de seguridad JFrog, conocida por sus herramientas de cadena de suministro de software, ha identificado un aumento notable de divulgaciones de vulnerabilidades falsas que se han infiltrado en la tubería pública de CVE. En cuestión de días, una cuenta de GitHub recién creada publicó 55 informes separados. El análisis de JFrog confirmó que 54 de esas entradas eran pura ficción, su código fuente nunca contenía los supuestos errores.
Los informes falsos cubrieron una variedad de componentes de software. La mayoría afirmaba errores de corrupción de memoria en el motor de base de datos SQLite, pero las funciones citadas no existían en ninguna versión lanzada. Otros apuntaron a la biblioteca de procesamiento de imágenes libraw y un decodificador de audio basado en Arduino, nuevamente describiendo funciones que nunca formaron parte de la base de código. Una entrada incluso recibió una calificación perfecta de CVSS 10.0 de Red Hat antes de ser revisada a 7.6 después de detectarse el error.
De GitHub a la Base de Datos Nacional de Vulnerabilidades
Después de la publicación inicial, los CVEs falsos migraron más allá de GitHub. La Base de Datos Nacional de Vulnerabilidades de EE. UU. (NVD), el repositorio federal en el que muchas organizaciones confían para la priorización de parches, aceptó las entradas y las marcó como críticas. Un equipo de CISA luego enriqueció los registros, agregando metadatos que los escáneres de seguridad de todo el mundo confían automáticamente.
La tubería que gobierna la asignación de CVE se basa en un modelo de confianza. Los remitentes llenan un formulario público administrado por MITRE, y la CNA designada (Autoridad de Numeración de CVE) generalmente acepta la información sin verificación independiente. Como señaló el ingeniero de Oracle Alan Coopersmith, "La CNA a menudo no está en una posición de poder verificar el informe ellos mismos". Históricamente, el personal de NIST revisó cada registro manualmente, pero una inundación de presentaciones obligó a la agencia a pausar el análisis profundo a principios de 2024. A finales de 2025, había una lista de espera de más de 27.000 informes no procesados, según un supervisor federal.
Como no hay un paso en el proceso actual que requiera una prueba de concepto reproducible, las entradas falsas pasaron desapercibidas. Los CVEs falsos ahora se encuentran en la NVD, donde los escáneres de vulnerabilidades los tratan como amenazas reales, lo que lleva a las organizaciones a perder el tiempo investigando errores inexistentes.
Imitaciones generadas por IA y el bucle de automatización
JFrog ejecutó los avisos sospechosos a través de GPTZero, un detector que marca el texto generado por máquina. La herramienta etiquetó los escritos como de origen de IA. Afek Berger de JFrog describió el fenómeno como una asimetría: "Generar una advisory convincente ahora cuesta casi nada; verificar una cuesta exactamente lo que siempre costó: leer el código fuente, construir la versión, ejecutar la prueba de concepto".
El peligro aumenta cuando las herramientas de remediación automatizadas, como los arreglos de código impulsados por IA, consumen estos CVEs falsos. Un asistente de IA entregado una vulnerabilidad falsa puede buscar en una base de código una función que nunca existió, luego aplicar un parche que podría romper la funcionalidad legítima. El bucle - IA escribe una advisory falsa, una tubería con personal escaso la pasa, otra IA intenta una solución - crea un ciclo de retroalimentación con poca supervisión humana.
Incluso los equipos de seguridad bien financiados no pueden verificar manualmente cada informe entrante. CISA y NIST, ya estirados al límite, carecen de la capacidad de actuar como un respaldo confiable. El incidente subraya una debilidad sistémica: el sistema de presentación basado en el honor nunca anticipó máquinas capaces de engaño a gran escala.
El descubrimiento de JFrog sirve como una advertencia de que el ecosistema de gestión de vulnerabilidades debe adaptarse. Sin pasos de verificación más fuertes, las imitaciones generadas por IA podrían continuar erosionando la confianza en las mismas bases de datos que las organizaciones dependen para proteger su software.
Este artículo fue escrito con la asistencia de IA.
News Factory APP - noticias agénticas para impulsar tu SEO y AEO.