Ciberseguridad
Los cazadores de bugs con IA de Microsoft están a punto de hacer que el Patch Tuesday sea más grande
El informe de julio de 2026 de la Secure Future Initiative muestra a MDASH, el escáner agéntico de Microsoft, pasando de los benchmarks a los flujos de trabajo de Windows, Azure e identidad, con las correcciones halladas por IA llamadas a hacer cada Patch Tuesday más cargado.
Emmanuel Fabrice Omgbwa Yasse Asistido por IA
2026-08-15 · 4 min de lectura

La Secure Future Initiative de Microsoft cumple dos años, y la compañía todavía la describe como el mayor proyecto de ingeniería de ciberseguridad de la historia. Ese es el lenguaje de Microsoft, tomado de un informe de progreso anterior, y la edición de julio de 2026 no pretende demostrarlo. Lo que hace la actualización es mostrar cómo el proyecto pasa de la promesa al pipeline: la IA haciendo más del hallazgo, los humanos más de la decisión.
El informe de julio organiza su progreso en tres ejes: fundamentos seguros, defensa impulsada por IA y ciberseguridad preparada para el futuro. Los dos primeros son medibles ya. El tercero mira más allá de las amenazas actuales, hacia la computación cuántica escalable. Y la señal más clara de que los dos primeros son reales es un sistema llamado MDASH, que según las actualizaciones de este mes ha dejado atrás la etapa de benchmarks.
Dos años después, la Secure Future Initiative es una apuesta por la IA
El informe abre con una convicción que Microsoft declara sin rodeos: "La seguridad nunca está terminada". Fue la idea fundacional de la iniciativa hace dos años, y la edición de julio de 2026 se apoya en ella con fuerza, porque la IA ha cambiado la ecuación en ambos bandos. El argumento del informe es que los atacantes ahora pueden descubrir vulnerabilidades, encadenar rutas de ataque y escalar la explotación más rápido de lo que permiten los enfoques manuales, y que los defensores tienen que usar los mismos avances solo para mantener el ritmo.
El informe también aterrizó dentro de un resumen más amplio de julio, y ese resumen trajo un nuevo conjunto de validaciones externas. Microsoft fue nombrado Líder en cuatro evaluaciones de analistas distintas:
| Evaluación | Resultado de Microsoft |
|---|---|
| 2026 Gartner Magic Quadrant for Endpoint Protection | Líder |
| Forrester Wave: Workforce Identity Security Platforms, Q2 2026 | Líder, puntuaciones más altas en oferta actual y estrategia |
| 2026 IDC MarketScape for MDR/MXDR for the Enterprise | Líder |
| KuppingerCole Leadership Compass for CNAPP | Líder |
Esos cuatro reconocimientos cubren endpoint, identidad, detección gestionada y protección nativa en la nube, lo que sigue de cerca la agenda de la SFI. Son el tipo de cuadros de mando a los que Microsoft puede recurrir cuando una frase como "el mayor de la historia" necesita una segunda opinión externa.
MDASH: el escaneo agéntico llega a producción
El elemento más concreto de la actualización de julio es la nota de progreso sobre MDASH, el sistema de escaneo agéntico multimodelo de Microsoft Security. El post, titulado "Beyond the benchmark", dice que el sistema ahora se integra en flujos de trabajo del mundo real en Windows, Azure y los sistemas de identidad. Microsoft describe MDASH como un escáner de código fuente para identificar vulnerabilidades, y la descripción es deliberadamente compuesta: el sistema es multimodelo y agéntico, no un escáner solitario que ejecuta una sola pasada.
Microsoft no está solo en apostar por equipos de agentes para esta tarea. Fugu-Cyber, de Sakana, que cubrimos anteriormente, también usa múltiples subagentes para validar vulnerabilidades antes de actuar sobre ellas. La diferencia está en dónde corre el código de MDASH. Está dentro de las propias líneas de productos de Microsoft, lo que significa que los releases de seguridad de la compañía funcionan también como su caso de estudio.
La consecuencia aterriza en algo mundano: el Patch Tuesday. Microsoft dijo que está desplegando IA para "identificar problemas potenciales antes", y advirtió a los clientes que "verán un mayor volumen de actualizaciones de seguridad incluidas en cada release de seguridad". La compañía está actualizando su Secure Development Lifecycle para tener en cuenta las técnicas de ataque habilitadas por IA, manteniendo a los humanos en el circuito para la revisión de código.
Esa última cláusula lleva consigo la tensión de toda la iniciativa. La misma organización que celebra las vulnerabilidades encontradas por IA también tranquiliza a los clientes asegurando que una máquina no ha tomado el control de la decisión de publicar una corrección. Su AI Red Team publicó este mes un whitepaper sobre la taxonomía de modos de fallo en la IA agéntica, que es la manera de Microsoft de reconocer que los agentes fallan, y está catalogando cómo. En paralelo, la compañía amplió su guía Zero Trust for AI con nuevas herramientas para proteger agentes de IA y entornos DevSecOps.
La investigación de amenazas publicada junto al informe mantiene los riesgos perfectamente concretos. Microsoft Threat Intelligence diseccionó DeadLock, una operación de ransomware basada en Rust que gestiona las comunicaciones y negociaciones con las víctimas a través de infraestructura descentralizada, y ChainDrop, un gusano robacredenciales oculto en más de 400 paquetes npm comprometidos que se propagaba republicando actualizaciones maliciosas. Esos no son escenarios para los que la iniciativa se esté preparando. Son los blog posts de este mes.
Dos años después, el cuadro de resultados de un proyecto que Microsoft llama el mayor esfuerzo de ingeniería de ciberseguridad de la historia ya no es una presentación de diapositivas. Es el tamaño de la actualización mensual, la velocidad del escáner y la paciencia de los humanos que revisan los bugs encontrados por máquinas. La apuesta de Microsoft es que los agentes encontrarán más de lo que los revisores pueden manejar, y que los revisores siguen decidiendo qué se publica.
- Fuente : Microsoft's AI bug hunters are about to make Patch Tuesday bigger — 2026-08-04
Lo esencial de la tecnología en 3 minutos cada mañana
Un correo, cada día laborable, con lo que realmente importa en IA y tecnología.