Agentes de IA autónomos descubren 6 CVEs en curl, incluido un bug de 2001

By Carlos Montiel | Especialista en IA Empresarial
Read in English →
Publicado: 2026-09-03 | Por: Carlos Montiel | Lectura: ~5 minutos

La startup de ciberseguridad AISLE reportó el descubrimiento de 6 nuevas vulnerabilidades (CVEs) en curl usando agentes de IA autónomos para auditoría de código, incluyendo CVE-2026-8932, un bug de manejo de memoria que data de curl 7.7 en marzo de 2001 — el issue reportado más antiguo en la historia del proyecto.

Cómo trabajan los agentes de AISLE

AISLE opera un sistema que cubre todo el ciclo de vida de la vulnerabilidad: detección, verificación y generación de parches listos para revisión humana, de forma autónoma y sin interrumpir el flujo de trabajo de los mantenedores. Según la propia empresa, ha descubierto y divulgado de forma responsable más de 225 vulnerabilidades en más de 30 proyectos open source ampliamente usados, incluyendo OpenSSL, curl, FreeBSD y OpenEMR. En el benchmark independiente de detección de vulnerabilidades de UC Berkeley, AISLE ocupó el puesto #1 en tres categorías: volumen de CVEs, amplitud de CWE (tipos de debilidad) y cobertura del MITRE Top 25.

Los bugs específicos en curl

Los 6 CVEs identificados en curl van desde problemas clásicos de tiempo de vida de memoria hasta bugs de lógica en cómo libcurl decide si una conexión, credencial o identidad de host sigue siendo válida. El proyecto curl, que canceló su programa de recompensas por bugs pagado este año, ha estado usando AISLE de forma proactiva para detectar y corregir vulnerabilidades desde febrero de 2026, según reportes de la propia empresa y cobertura de prensa especializada en seguridad.

Contexto de riesgo: curl es una de las bibliotecas más embebidas del planeta — está presente en prácticamente todo software que hace peticiones HTTP, desde apps móviles hasta electrodomésticos conectados. Un bug de 25 años sin detectar en una librería tan omnipresente subraya que la superficie de vulnerabilidades heredadas en software crítico sigue siendo enorme, incluso en proyectos maduros y bien auditados.
Impacto para empresas que usan o compran IA: este caso es evidencia concreta de que los agentes de auditoría de código autónomos ya superan en volumen y profundidad a la revisión manual tradicional en proyectos open source críticos. Si tu empresa depende de librerías de terceros (y casi todas dependen de curl, directa o indirectamente), vale la pena preguntar a tus proveedores si usan herramientas de auditoría agéntica como parte de su pipeline de seguridad — y considerar herramientas similares para auditar tu propio código interno antes de que lo haga alguien más.
Carlos Montiel
Arquitecto de Soluciones IA Empresarial
Especialista en LLMs, Agentes y Orquestación
guatemalia.com/#contacto · info@guatemalia.com

¿Necesitas implementar IA en tu empresa?

Carlos Montiel es arquitecto de soluciones IA empresarial. Implementa LLMs, Agentes, RAG y orquestadores en empresas de Guatemala y Latinoamérica. Contáctalo para una consultoría.

Contactar a Carlos Montiel

info@guatemalia.com