Líderes de opinión

El cambio de la seguridad de código abierto con la IA: la responsabilidad del ciclo de vida del software debe cambiar con ella

mm
Añade Unite.AI a tus fuentes preferidas en Google

Cuando Drupal dio a conocer el CVE-2026-9082 en mayo, se informaron intentos de explotación dentro de las 48 horas. Esa ventana cada vez más pequeña entre la divulgación y la explotación ilustra la nueva realidad que enfrentan las organizaciones que dependen de software de código abierto. Tienen menos tiempo que nunca para evaluar el riesgo y responder antes de que las vulnerabilidades sean objetivos activos.

La IA está acelerando ese cambio al aumentar dramáticamente la velocidad y la escala de la detección de vulnerabilidades. A medida que la detección de vulnerabilidades se acelera, el desafío para las empresas ya no es solo identificar vulnerabilidades; es asegurarse de que el software en el que dependen permanezca seguro, soportable y resistente a lo largo de su ciclo de vida.

La IA está acelerando las amenazas más rápido de lo que las empresas pueden responder

Las herramientas impulsadas por la IA están acelerando la detección de vulnerabilidades y reduciendo la barrera para el desarrollo de explotaciones, reduciendo el tiempo que tienen las organizaciones para evaluar el riesgo y responder. Las proyecciones actualizadas de la industria de FIRST ahora estiman que casi 66,000 CVEs se darán a conocer en 2026, una revisión al alza del 11% con respecto a la previsión de febrero, después de que las divulgaciones superaran el ritmo proyectado en un 46% hasta abril.

FIRST señala correctamente que el riesgo explotable no ha crecido al mismo ritmo que el volumen bruto, y que la triage y el parche pueden absorber el aumento. Pero la triage y el parche asumen que existe un parche. Para el software construido sobre frameworks con fin de vida, no existe, y todo el modelo de priorización se derrumba exactamente en el punto donde más importa.

Mientras tanto, los equipos de seguridad no operan a velocidad de máquina. Todavía necesitan determinar qué sistemas están afectados, evaluar el riesgo empresarial, probar soluciones y desplegar actualizaciones sin interrumpir las operaciones. Para las organizaciones que dependen de software de código abierto, ese desafío se vuelve aún mayor cuando los componentes críticos para el negocio han alcanzado el fin de su vida útil y ya no reciben parches de seguridad de sus mantenedores originales.

El resultado es una brecha cada vez más grande entre la identificación de vulnerabilidades y la remediación real. Las organizaciones necesitan más que visibilidad en las vulnerabilidades. Necesitan confianza en que el software en el que dependen permanecerá seguro y soportable a lo largo de su ciclo de vida.

El software no soportado se está convirtiendo en un riesgo empresarial cada vez mayor

Muchas organizaciones siguen ejecutando versiones con fin de vida de frameworks de código abierto como Drupal, Spring y AngularJS porque reemplazar aplicaciones críticas para el negocio es costoso, disruptivo y a menudo lleva años completar.

Esta realidad cada vez más se está cruzando con nuevas expectativas regulatorias. Frameworks como el Acta de Resiliencia Cibernética de la UE, DORA, NIS2 y PCI DSS 4.0 ponen un mayor énfasis en el mantenimiento del software, la visibilidad de la cadena de suministro y el soporte continuo del software, lo que convierte al software no soportado en una creciente preocupación de cumplimiento y operativa.

Dado que la modernización a menudo lleva años, las organizaciones necesitan una estrategia para mantener software seguro y soportado a lo largo de la transición.

Las organizaciones necesitan visibilidad del ciclo de vida, no solo visibilidad de vulnerabilidades

La mayoría de las organizaciones han invertido mucho en herramientas diseñadas para identificar vulnerabilidades en sus entornos. Esas herramientas responden a la pregunta de dónde están las vulnerabilidades. No abordan otra pregunta que se vuelve igual de importante: ¿Este software sigue siendo soportable?

Responder a esa pregunta requiere que las organizaciones miren más allá de la gestión de vulnerabilidades. Necesitan visibilidad sobre si los componentes de código abierto críticos para el negocio están activamente mantenidos, se acercan al fin de su vida útil o ya no reciben soporte comunitario, y una estrategia para mantener esos sistemas seguros hasta que la modernización esté completa.

Los líderes empresariales deben centrarse en tres prioridades:

  • Sé lo que posees. Identifica el software no soportado antes de que las vulnerabilidades, las auditorías o los incidentes lo hagan, y entiende qué aplicaciones críticas para el negocio dependen de él.
  • Planifica la modernización segura. Incorpora la planificación del ciclo de vida en las estrategias de adquisición, desarrollo y modernización, con planes claros para mantener el software de manera segura a lo largo de la transición.
  • Trata el soporte del software como una prioridad empresarial. A medida que los ecosistemas de software se vuelven más complejos, el soporte a largo plazo del software debe tratarse como una capacidad empresarial estratégica y no solo como una preocupación de ingeniería.

La IA está cambiando la forma en que se construye el software, la forma en que se descubren las vulnerabilidades y la velocidad a la que se espera que las organizaciones respondan. Lo que no ha cambiado es la responsabilidad empresarial de mantener el software en el que ya dependen de manera segura. A medida que la IA redefine la seguridad de código abierto, el éxito dependerá de tratar la responsabilidad del ciclo de vida del software como una capacidad de seguridad fundamental, no solo como una consideración técnica.

Las organizaciones que tengan éxito no serán necesariamente aquellas que parchen más rápido. Serán aquellas que puedan gestionar con confianza el riesgo del software a lo largo de su ciclo de vida, manteniendo las aplicaciones críticas para el negocio seguras y operativas mientras se modernizan a su propio ritmo.

Greg Allen es el Director de Tecnología de HeroDevs, el principal proveedor de soluciones de seguridad para identificar, remediar y prevenir riesgos en software de código abierto en fin de vida.