GPT-5.5-Cyber encuentra cientos de bugs OSS en su primera semana
- Qué pasó
- OpenAI's GPT-5.5-Cyber found hundreds of real vulnerabilities — including 8 Linux kernel PoCs, 34 FreeBSD CVEs, and 5 Chrome V8 bugs — in a five-day sprint across 19 open-source projects, with Trail of Bits engineers validating every finding.
- Por qué importa
- This is the first frontier model deliberately deployed as a defense weapon at internet scale. It's not just coding — it's finding exploitable bugs faster than any human team, with expert triage that actually reduces the burden on maintainers.
- Qué hacer
- Open-source maintainers should apply to participate via Trail of Bits. Security teams should evaluate GPT-5.5-Cyber against internal tooling. If this proves sustained, revisit the GPT-4o verdict.
GPT-5.5-Cyber, desplegado como parte de la iniciativa Patch the Planet de OpenAI con Trail of Bits, encontró cientos de vulnerabilidades reales en un solo sprint de cinco días — 8 PoCs del kernel de Linux, 34 CVEs de FreeBSD, 5 bugs de Chrome V8 y una falla en WebAssembly que provocó que cinco equipos se retiraran de Pwn2Own Berlín antes de que comenzara la competición. Esta es la primera vez que un modelo de IA frontier ha sido deliberadamente usado como arma para la defensa del open-source a escala de internet. Y funcionó.
Qué pasó
El 22 de junio de 2026, OpenAI expandió su iniciativa de ciberseguridad Daybreak con tres lanzamientos: la versión completa de GPT-5.5-Cyber, restringido a defensores de confianza mediante el programa Trusted Access for Cyber; un plugin Codex Security para escaneo de vulnerabilidades dentro de los flujos de trabajo de desarrollo; y Patch the Planet — una iniciativa con Trail of Bits para encontrar, validar y parchear vulnerabilidades en el software open-source del que depende el mundo.
Trail of Bits comprometió a 25 ingenieros — aproximadamente una quinta parte de su plantilla — para trabajar a tiempo completo con GPT-5.5-Cyber en 19 proyectos open-source. Cada hallazgo generado por IA fue revisado manualmente antes de llegar a los mantenedores. El sprint inicial produjo cientos de bugs descubiertos, 64 pull requests y 51 issues reportados, con muchos más aún bajo divulgación coordinada (OpenAI, 2026(se abre en una pestaña nueva)).
Las cifras de la primera semana
| Proyecto | Hallazgo | Cantidad |
|---|---|---|
| Linux Kernel | PoCs de fuga de información de punteros del kernel | 8 |
| Linux Kernel | Exploits de escalada local de privilegios | 24 |
| FreeBSD | Vulnerabilidades confirmadas | 34 |
| FreeBSD | PoCs de escalada local de privilegios | 7 |
| Chrome V8 | Bugs explotables (3 corregidos en días) | 5 |
| Safari/WebKit | Vulnerabilidades explotables | 10+ |
| Firefox | WebAssembly CVE-2026-8390, parcheado antes de Pwn2Own | 1 |
| OpenBSD | Use-after-free de 23 años en semáforo SysV | 1 |
| dnsmasq | Encontró independientemente 4 de 6 CVEs en v2.92rel2 | 4 |
| HTTP/2 Bomb | DoS afectando a NGINX, Apache, IIS, Pingora | 880K+ sitios |
En CyberGym, GPT-5.5-Cyber puntuó 85.6%, superando a GPT-5.5 (81.8%) y a Mythos 5 de Anthropic (83.8%) (MLQ, 2026(se abre en una pestaña nueva)).
El hallazgo de Firefox fue el más dramático: una vulnerabilidad de WebAssembly (CVE-2026-8390) fue parcheada dos días antes de Pwn2Own Berlín. Cinco de las seis entradas registradas de Firefox se retiraron. No se demostró ningún exploit de Firefox en la competición (WIRED, 2026(se abre en una pestaña nueva)).
Por qué importa
Los mantenedores de open-source se están ahogando. Los reportes de vulnerabilidades generados por IA inundan sus colas con falsos positivos, y se pide a los mismos voluntarios limitados que clasifiquen más ruido que nunca. Patch the Planet resuelve el cuello de botella real: los ingenieros de Trail of Bits reproducen la evidencia, filtran falsos positivos, reevalúan la severidad y envían parches verificados — reduciendo la carga sobre los mantenedores, no aumentándola.
Como dijo Dan Guido, CEO de Trail of Bits: "Patch the Planet es un esfuerzo a escala de internet para ayudar al software open-source a adelantarse a las herramientas de búsqueda de bugs con IA. Pero también es un esfuerzo para ayudar a la comunidad open-source a ver los beneficios y no solo los inconvenientes de las herramientas de coding con IA" (Trail of Bits, 2026(se abre en una pestaña nueva)).
La alianza de inteligencia Five Eyes dio el paso extraordinario de emitir una declaración conjunta el mismo día: "Se anticipa que los modelos de IA frontier superen las expectativas actuales de la industria, transformando fundamentalmente tanto las capacidades cibernéticas ofensivas como las defensivas. El plazo no es de años, es de meses."
La señal de capacidad es inconfundible. Un modelo frontier, deliberadamente optimizado para ciberofensiva convertida en defensa, encontró vulnerabilidades reales y explotables en cada capa del stack de software — desde navegadores hasta kernels e infraestructura de red — en días. GPT-5.5-Cyber no está disponible públicamente; requiere aprobación de Trusted Access for Cyber, que exige autenticación resistente a phishing y bloquea el robo de credenciales, el sigilo, la persistencia y el despliegue de malware. El modelo está explícitamente restringido a flujos de trabajo defensivos.
El detalle de ingeniería más destacado: los ingenieros de Trail of Bits usaron GPT-5.5-Cyber para construir un laboratorio completo de fuzzing en menos de un día — trabajo que normalmente llevaría "al menos varias semanas". El modelo tomó decisiones autónomas sobre expansión de cobertura, variantes de compilación y filtrado de candidatos, con los ingenieros estableciendo objetivos y refinando prompts.
Los participantes iniciales — cURL, NATS Server, pyca/cryptography, Sigstore, aiohttp, el proyecto Go, freenginx, Python y python.org — reciben seis meses de ChatGPT Pro, acceso condicional a Codex Security y créditos de API para desarrollo principal. Más de 30 proyectos se han comprometido.
Si esto se convierte en una capacidad sostenida en lugar de una demostración de día de lanzamiento, nuestros veredictos de GPT-4o y la familia GPT-5.x merecen una reevaluación profunda. La comunidad de defensa acaba de recibir una nueva herramienta, y las implicaciones para los plazos de descubrimiento de vulnerabilidades son profundas.
Qué cambia para ti
Si mantienes software open-source: Solicita participar. Más de 30 proyectos ya se han comprometido y reciben ChatGPT Pro, acceso a Codex Security y créditos de API. La barrera es la verificación — los ingenieros de Trail of Bits manejan el triage, así que no te enfrentarás a una avalancha de reportes de IA sin validar.
Si estás en un equipo de seguridad: GPT-5.5-Cyber a través del programa Trusted Access for Cyber es el nuevo estándar para el descubrimiento automatizado de vulnerabilidades. Empieza a evaluarlo frente a tus herramientas internas. La declaración de Five Eyes significa que los requisitos regulatorios sobre capacidades cibernéticas de IA se están acelerando — los equipos de compliance deben seguir esto de cerca.
Si estás evaluando herramientas de IA: Observa si esto se convierte en una capacidad sostenida. Un sprint de una semana es impresionante; un programa persistente que siga encontrando bugs mes tras mes cambiaría por completo la propuesta de valor de los modelos frontier.
FAQ
¿Puedo acceder a GPT-5.5-Cyber? No sin aprobación. GPT-5.5-Cyber está restringido a defensores de confianza mediante el programa Trusted Access for Cyber, que requiere autenticación resistente a phishing y bloquea explícitamente capacidades ofensivas. Si mantienes infraestructura open-source, solicita acceso a través de Patch the Planet para acceso mediado por Trail of Bits.
¿Cómo se compara esto con Mythos 5 de Anthropic? En CyberGym, GPT-5.5-Cyber puntúa 85.6% frente al 83.8% de Mythos 5. Pero la diferencia real está en el despliegue: GPT-5.5-Cyber está encontrando bugs activamente en infraestructura de producción con validación humana experta. El rendimiento cibernético real de Mythos 5 aún no se ha demostrado a una escala comparable.
¿Es esto una demo de lanzamiento puntual? La prueba de fuego es la sostenibilidad. Un sprint de cinco días con 25 ingenieros de Trail of Bits produjo resultados extraordinarios, pero la pregunta es si el pipeline puede mantener la velocidad en más de 30 proyectos comprometidos. OpenAI apuesta a que sí puede — y la infraestructura inicial (harnesses de fuzzing, pipelines de análisis de CVE, sistemas de testing diferencial) está construida para reutilizarse.
Qué hacer
- 1 Open-source maintainers: apply to Patch the Planet via Trail of Bits for free security review with expert-validated findings
- 2 Security teams: evaluate GPT-5.5-Cyber against internal vulnerability discovery tooling
- 3 Track whether this becomes a sustained program — a persistent capability would change frontier model value assessment
Herramientas y modelos afectados
No vuelvas a tener que ponerte al día
El resumen semanal — solo cambios de veredicto y acciones urgentes. Sin relleno.