¿Es nuestra columna vertebral digital hueca? Agujeros de seguridad sin parches en Cisco e IA que fabrica hechos amenazan infraestructura crítica
Agujeros de seguridad sin cerrar en Cisco e IA poco confiable amenazan la infraestructura digital crítica.
Agujeros sin parches en la seguridad de correo electrónico de Cisco
Todo comienza con una pesadilla clásica para los responsables de redes. Cisco anunció esta semana que dos vulnerabilidades de seguridad en el producto Secure Email se han hecho públicamente conocidas — sin que aún existan correcciones disponibles. Las vulnerabilidades, rastreadas como CVE-2026-20354 y CVE-2026-20355, afectan la función de correo electrónico cifrado según el estándar S/MIME. Explicado simplemente: el cifrado que debería proteger tu comunicación empresarial puede ser eludido en la práctica.
Las vulnerabilidades se deben a un control insuficiente de la integridad de los mensajes, lo que abre la puerta a un ataque conocido como intermediario (man-in-the-middle). Un atacante que logre posicionarse correctamente en el tráfico de red puede interceptar y manipular comunicación que debería estar protegida por cifrado. Todos los dispositivos que ejecutan la versión 16.5.0 de AsyncOS o anterior con S/MIME activado son vulnerables, según reporta SecurityWeek.
Como si esto no fuera suficiente, Cisco también anunció vulnerabilidades graves en el sistema operativo IOS XR y en la serie Nexus 9000 — conmutadores de red que forman la columna vertebral de una gran parte de las redes empresariales del mundo. Dos de las vulnerabilidades en IOS XR recibieron la calificación máxima de 9,8 de 10 en la escala internacional de vulnerabilidades CVSS. Se trata de problemas de seguridad de memoria y control de acceso insuficiente que pueden permitir el control remoto de los sistemas afectados. Estos han sido abordados con actualizaciones, pero el hecho de que un proveedor tan central tenga tales agujeros en su cartera es un recordatorio importante de que la infraestructura que damos por sentada rara vez es tan estable como esperamos.
IA que no puede verificar la verdad
En paralelo con los problemas de red, llega una investigación que genera una preocupación más fundamental sobre los sistemas impulsados por IA. Investigadores han lanzado un indicador llamado HalluPeer, diseñado específicamente para medir con qué frecuencia los asistentes de IA fabrican hechos en textos de revisión científica. Los resultados, basados en experimentos con 12 000 artículos y 38 000 revisiones, son lecturas desalentadoras.
Las herramientas existentes para detectar tales fabricaciones tienen dificultades para distinguirlas de la crítica legítima. Es un problema en sí — pero lo que realmente debería detenernos es que los patrones de falsedad identificados en realidad ocurren en revisiones reales. Las alucinaciones de IA no son, pues, un problema teórico limitado a entornos de prueba. Ya están filtrándose en la práctica académica.
Como desarrollador de sistemas, no puedo evitar pensar en la vulnerabilidad que se crea cuando confiamos la garantía de calidad científica a sistemas que con un tono convincente pueden entregar hechos inventados. El problema no es que la IA sea estúpida — es que es convincente incluso cuando está equivocada.
La protección de datos personales falla en la realidad
La tercera noticia preocupante esta semana proviene de investigación sobre sistemas automáticos para identificar y proteger datos personales. Los resultados son claros: los sistemas se desempeñan bien en pruebas controladas, pero la protección se deteriora significativamente cuando se encuentran con datos reales y desordenados.
Los investigadores probaron tres tipos de sistemas comunes — basados en reglas, basados en aprendizaje automático y grandes modelos de lenguaje — contra siete categorías de perturbaciones realistas. Los tres tipos mostraron un deterioro significativo, pero de diferentes maneras. Los sistemas basados en reglas se enredan en formatos no estandarizados. Los modelos de lenguaje confunden diferentes tipos de datos personales y exhiben inestabilidad. La conclusión es amarga pero importante: las métricas de desempeño en las que confiamos ocultan debilidades críticas que pueden conducir a violaciones de privacidad en la práctica.
Los investigadores proponen una solución combinada con un bucle de retroalimentación para reducir continuamente los riesgos, y liberan su marco de prueba gratuitamente — una contribución bienvenida que espera elevar el estándar de la industria sobre cómo evaluamos estos sistemas.
Tres problemas, un patrón
Es fácil leer estas tres noticias como eventos separados. Pero si las juntamos, emerge un patrón más claro: estamos construyendo rápidamente, y a menudo probamos bajo condiciones demasiado ordenadas. Cisco entrega soluciones de red en las que las empresas del mundo confían sus operaciones — y sin embargo se encuentran agujeros críticos sin reparar cuando se hacen públicos. Los sistemas de IA se ponen en servicio para revisión científica y protección de datos — y sin embargo fallan sistemáticamente cuando la realidad es un poco más desordenada que los datos de entrenamiento.
No es una razón para abandonar la tecnología. Es una razón para construir mejor.