Apple finalmente no pudo soportarlo más y ha establecido un período de reflexión para su programa de recompensas por errores (bug bounty).
Urgente, hay demasiados bugs y no podemos revisarlos todos, ¿qué hacemos?... Bah, ¡ya está! Dejamos de revisar😈.
El programa de recompensas por errores, propuesto en 2016, tenía como objetivo original invitar a investigadores de seguridad a enviar vulnerabilidades de seguridad en el software, hardware y servicios de Apple, recibiendo recompensas en efectivo tras una revisión manual que confirmara su validez.
Posteriormente, la bolsa de recompensas se fue incrementando. En octubre de 2025, Apple anunció una importante actualización del programa: los investigadores que descubrieran las amenazas más graves y complejas podrían obtener 5 millones de dólares (aproximadamente 33,75 millones de RMB).
Sin embargo, actualmente, la IA ha reducido drásticamente el umbral para encontrar vulnerabilidades. Muchos aficionados utilizan ChatGPT para escanear código de forma masiva y enviar informes en masa, que incluyen una gran cantidad de vulnerabilidades falsas producto de alucinaciones de la IA.

Esto ha hecho que todo el equipo de seguridad de Apple se sienta completamente desbordado.
El 2 de agosto, Apple ya había establecido en su portal interno de seguridad un límite máximo en la cantidad de envíos de vulnerabilidades y un período de reflexión de 30 días.
El sistema de defensa más fuerte de Apple es superado fácilmente por la IA
En septiembre de 2025, Apple anunció en la presentación del iPhone 17 una función de seguridad llamada "Ejecución de Integridad de Memoria" (MIE, por sus siglas en inglés).
Esta tecnología, desarrollada durante cinco años, se basa en las capacidades de hardware de los chips de diseño propio de Apple y se integra profundamente con el sistema operativo, proporcionando una protección de seguridad de memoria extrema para los dispositivos.
Apple calificó esta función como:
La actualización más importante en la historia de la seguridad de memoria en sistemas operativos de consumo.

Diagrama esquemático del principio técnico de MIE: Cómo MIE previene los ataques a la memoria
Sin embargo, ocho meses después, la industria de la ciberseguridad experimentó una sacudida colectiva en su percepción.
En mayo de 2026, la empresa de investigación de seguridad Calif reveló la primera explotación pública de una vulnerabilidad en macOS con chip Apple M5. Sus empleados, utilizando el modelo Mythos Preview de Claude, encadenaron dos vulnerabilidades de macOS para crear una cadena completa de escalada de privilegios local, evadiendo la protección de MIE.
Y lo que es más, este equipo (de solo 3 personas) pasó de "hemos encontrado algo interesante" a "obtuvimos un shell de root funcional en el hardware de consumo más seguro de Apple" en solo 5 días.
La gravedad de esta vulnerabilidad finalmente llevó a que dos investigadores de Calif condujeran personalmente hasta la sede de Apple para entregar un informe de 55 páginas en persona, para evitar ser enterrados entre la multitud de informes.
Mythos Preview, lanzado por Claude en abril de este año. Oficialmente se afirma que ha logrado un avance cualitativo en los campos de seguridad y programación, y que ya ha descubierto de forma autónoma miles de vulnerabilidades de alta gravedad en "cada" sistema operativo principal y navegador web principal. Sin embargo, debido a que el modelo es "demasiado ofensivo en sus capacidades, y hacerlo público podría desencadenar un desastre", su API solo está abierta a 40 socios clave.
Una tecnología de IA que se desarrolla a tal velocidad está impactando todo el sistema de divulgación de vulnerabilidades.
Según las predicciones, el número de registros CVE (lista de vulnerabilidades de ciberseguridad divulgadas públicamente) en 2026 alcanzará los 66.000, un 46% más que las estimaciones originales.

Sin embargo, como Apple ha descubierto, estos informes de vulnerabilidades generados por IA contienen una gran cantidad de ruido y alucinaciones de IA. Y revisar estos informes se ha convertido en algo que consume aún más energía.
Este es también un punto de dolor para toda la industria de la seguridad.
Este es un período bastante difícil para la industria, los mantenedores y los proveedores ya están inundados por una gran cantidad de bugs.
El fundador de Curl indicó que en las primeras tres semanas de 2026 recibió 20 informes de vulnerabilidades, de los cuales "0 eran vulnerabilidades de seguridad reales". Google anunció en marzo que ya no aceptaría informes de vulnerabilidades generados por IA; la plataforma de nube de código abierto Nextcloud suspendió su programa de recompensas por errores en abril; GitHub redujo drásticamente el monto de las recompensas públicas por errores en julio y estableció un canal VIP solo para investigadores invitados.
Esta congestión en los canales de envío ya ha tenido consecuencias reales para la seguridad, y podría convertir al propio proceso de seguridad en un problema de seguridad.
Por ejemplo, la startup de seguridad italiana Bynario utilizó ChatGPT para descubrir más de 50 vulnerabilidades en macOS en tres semanas. Entre ellas se incluía una que permitía tomar el control completo de macOS.
Sin embargo, cuando el equipo intentó enviar esta vulnerabilidad, que "podría venderse en el mercado negro por entre 100.000 y 200.000 dólares", descubrió que Apple ya había bloqueado el portal de envío.
Apple agradece por primera vez a la IA en una actualización de seguridad
Las buenas noticias: los defensores también pueden obtener las mismas herramientas de IA.
Las malas noticias: los defensores deben mantener en funcionamiento todo el entorno de TI, probar la compatibilidad, coordinar las ventanas de lanzamiento, asegurarse de que las actualizaciones no caigan los sistemas de producción. ¿Y los atacantes? Solo necesitan encontrar una puerta de entrada.
El 27 de julio de 2026, Apple lanzó la actualización de seguridad macOS Tahoe 26.6. En esta actualización, Apple corrigió 194 vulnerabilidades de seguridad independientes.
Este lanzamiento también fue la primera vez que Apple agradeció formalmente a la IA en una corrección de seguridad.

Descubierto en colaboración con Claude
Entre ellos, Claude de Anthropic y Codex Security de OpenAI recibieron agradecimientos por tres vulnerabilidades cada uno, el AI Red Team de NVIDIA recibió dos agradecimientos, y el modelo GLM de Z.ai recibió un agradecimiento.
(A pesar de que solo tres semanas antes, Apple estaba demandando a OpenAI en los tribunales por robo de secretos comerciales).
Apple declaró públicamente que las herramientas de IA aceleraron la velocidad de lanzamiento de nuestras actualizaciones de seguridad. A partir de los datos de actualizaciones de seguridad desde el lanzamiento de macOS Tahoe, podemos ver el contorno de esta tendencia de aceleración:
En la versión 26.5 ya apareció la atribución a herramientas de IA; 26.5.2, como una actualización menor no convencional, agregó la corrección de 38 CVE más; 26.6 se lanzó un mes después, estableciendo nuevamente un récord con 155.
Sin embargo, lo que no se puede determinar es si este ritmo de publicación de versiones de alta frecuencia en sí mismo se convertirá en una nueva variable de seguridad.
Después de todo, Apple es conocida por controlar estrictamente su ritmo de lanzamientos. Cada actualización del sistema, antes de llegar a miles de millones de dispositivos, debe pasar por pruebas internas, verificación de compatibilidad y lanzamiento gradual por fases.
Visto así, acelerar el lanzamiento de versiones no es una decisión frívola, significa que el equipo de seguridad de Apple ha llegado a la conclusión: esperar hasta la próxima ventana de actualización regular para corregir estas vulnerabilidades ya representa un riesgo inaceptable.
El ciclo de divulgación de vulnerabilidades ya se está distorsionando. Cuando la IA comprime el ciclo de descubrimiento de vulnerabilidades a unos pocos días, el ritmo de publicación mensual de actualizaciones de seguridad podría convertirse en un largo período de "exposición".
Enlaces de referencia:
[1]https://security.apple.com/blog/apple-security-bounty-evolved/
[2]https://security.apple.com/blog/memory-integrity-enforcement/
[3]https://support.apple.com/en-us/128067
[4]https://www.ft.com/content/4532122d-90f2-4433-9df6-ca99d8a141d2
Este artículo proviene del WeChat público "Quantum Bit" (ID: QbitAI), autor: Cheng Qian








