Skip to content
IA e innovación, ciberresiliencia y seguridad de los datos

Cómo Commvault aprovecha Frontier AI para mejorar su software

La IA acelera la detección de vulnerabilidades, mientras que los procesos de seguridad rigurosos impulsan su corrección.


Puntos clave 
  • Commvault integra la detección de vulnerabilidades mediante IA de vanguardia en su programa de seguridad basado en el riesgo, en lugar de recurrir a la IA como una solución independiente.
  • Cada resultado generado por la IA es revisado y validado por personas antes de tomar decisiones sobre las medidas correctivas.
  • Frontier AI complementa las prácticas de seguridad ya establecidas, como el análisis estático, el análisis dinámico y las pruebas de penetración, al ampliar la cobertura del código e identificar escenarios de explotación más complejos.
  • Commvault aplica normas estrictas en materia de gestión del código fuente, acceso de los proveedores y gestión de vulnerabilidades.
  • Commvault está invirtiendo en procesos escalables de gestión de vulnerabilidades para poder responder de forma eficiente a medida que la IA aumenta el volumen de posibles hallazgos de seguridad.

En todo el sector de la seguridad, la IA y los modelos de lenguaje a gran escala se están utilizando para detectar vulnerabilidades, lo que ayuda a los equipos a evaluar más código, explorar más vías de ataque e identificar condiciones explotables más rápido que con la revisión manual por sí sola. Esto no es un experimento de nicho. Se trata de un cambio en el nivel de exhaustividad que puede alcanzar una evaluación de seguridad, y está modificando lo que los clientes esperan razonablemente de sus proveedores de software.  

Los clientes suelen preguntar a sus proveedores de software: «¿Probáis vuestros propios productos con los mismos métodos que podría utilizar un atacante? ¿Son los procesos que hay detrás de esas pruebas lo suficientemente rigurosos como para mantenerse al día?». Estas son las preguntas que hay que plantearse. 

Nuestro enfoque: procesos sólidos, sin depender de una única herramienta

La estrategia de seguridad de Commvault se basa en procesos sólidos y repetibles, en lugar de depender de una única herramienta, modelo o proveedor.

La gestión de vulnerabilidades sigue un marco establecido basado en el riesgo: se evalúa si los hallazgos pueden explotarse en la práctica, se priorizan según su gravedad y exposición, y se corrigen a través de nuestro ciclo de vida de desarrollo estándar. Ese marco se aplica de la misma forma, independientemente de si un hallazgo proviene de una prueba de penetración, de un investigador externo o de la IA.

La detección de vulnerabilidades mediante IA se integra en este marco como una capacidad adicional, no como un programa independiente que se rige por sus propias reglas. Los posibles hallazgos generados mediante métodos de IA se tratan como datos de entrada que requieren la confirmación humana de su explotabilidad antes de que se emprenda cualquier acción correctiva. Este paso ayuda a prevenir dos tipos de fallos a la vez: subestimar la prioridad de un riesgo real y malgastar recursos en falsos positivos.  

La IA junto con las prácticas de seguridad ya consolidadas

Los métodos de IA no sustituyen a las disciplinas que siempre han definido una gestión responsable de las vulnerabilidades. El análisis estático, el análisis dinámico, las pruebas de penetración y las herramientas de escaneo consolidadas siguen siendo partes esenciales de nuestro programa. Lo que aporta la IA es una mayor profundidad de análisis: la capacidad de evaluar un conjunto más amplio de rutas de código, modelar condiciones de explotación más complejas y sacar a la luz hallazgos que requieren una comprensión contextual, en lugar de una simple coincidencia de patrones.

Nuestro programa de vulnerabilidades está diseñado para ser independiente de herramientas y modelos. No dependemos de ningún proveedor ni modelo en concreto, y se pueden ir incorporando nuevos enfoques a medida que den buenos resultados, sin tener que replantearnos cómo se gestionan o se corrigen los hallazgos. La ventaja no radica en qué modelo utilicemos, sino en si el proceso subyacente es lo suficientemente riguroso como para actuar en función de lo que ese modelo detecte.  

Gobernanza y controles

Cada análisis de IA que realizamos se rige por los mismos principios de gobernanza:  

  • Los modelos de IA se someten a un proceso de verificación antes de su uso. El acceso a cualquier proveedor y herramienta se rige por un acuerdo de confidencialidad formal y por las condiciones del contrato.
  • Los hallazgos se procesan mediante el mismo proceso de revisión de ingeniería de seguridad que se utiliza para cualquier otra fuente de vulnerabilidades.
  • No se toma ninguna medida respecto a ningún hallazgo generado por IA sin que un humano lo evalúe y confirme que se puede aprovechar.
Desde la búsqueda de candidatos hasta la solución confirmada

Los hallazgos generados mediante IA se consideran candidatos, no vulnerabilidades confirmadas. Los ingenieros y los expertos en seguridad de producto evalúan cada uno de ellos para determinar si pueden explotarse en la práctica en entornos reales de los clientes. Las clasificaciones de gravedad se asignan en función de la exposición, la explotabilidad y el impacto, y no de cómo se haya detectado el hallazgo. Las vulnerabilidades confirmadas siguen los mismos plazos de corrección y los mismos procesos de escalado que cualquier otra fuente, y la prioridad se establece según la gravedad y la exposición.  

Primeras revelaciones del «Patch Tuesday» – agosto de 2026

Nuestro primer «Patch Tuesday», publicado el 11 de agosto de 2026, incluye la siguiente información:  

ID de CVE  Gravedad  Resumen 
CVE-2026-13737  Crítica  CommServe presentaba un fallo que permitía eludir la lista de elementos permitidos y que afectaba a la autorización para ejecutar comandos.  
CVE-2026-13738  Crítica  CommServe presentaba una vulnerabilidad que permitía eludir la autorización y que afectaba a un conjunto limitado de operaciones de ejecución de comandos.  
CVE-2026-13739  Alta  Un punto final heredado del Command Center contenía una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) sin autenticación relacionada con el manejo de URL de destino arbitrarias. 

 

Los avisos técnicos completos, que incluyen las versiones afectadas y las instrucciones para solucionar el problema, están disponibles en nuestra página de avisos de seguridad. Lee más sobre el cambio a una periodicidad mensual en «Aportando confianza a las divulgaciones de CVE ».  

Por qué la preparación operativa es más importante que cualquier herramienta por sí sola

A medida que la detección de vulnerabilidades mediante IA se convierte en una práctica habitual en todo el sector, el volumen de posibles hallazgos que los equipos de seguridad deben evaluar seguirá aumentando. La cuestión que importa para cualquier proveedor de software empresarial no es qué modelo de IA utiliza, sino si su proceso de gestión de vulnerabilidades es lo suficientemente maduro y escalable como para gestionar ese volumen de trabajo sin generar un retraso que aumente la exposición de los clientes. 

A nuestra inversión en IA la acompañamos con otra igual de grande en la infraestructura de procesos necesaria para actuar en función de lo que detecta: capacidad de clasificación, priorización según la gravedad, seguimiento de las medidas correctivas y prácticas coordinadas de divulgación. Nuestra inversión solo tiene valor si va acompañada de la capacidad de respuesta que hay detrás.  

Preguntas frecuentes

P: ¿Qué está haciendo Commvault con las pruebas de seguridad de IA de vanguardia? R: Evaluamos activamente nuestros productos utilizando métodos de IA como parte de nuestro programa estructurado de ingeniería de seguridad. Estamos analizando detenidamente la posibilidad de probar diferentes modelos y herramientas para detectar cualquier vulnerabilidad potencial que no haya sido descubierta previamente por personas o mediante las pruebas existentes. Este trabajo sigue el mismo proceso de gestión de vulnerabilidades que cualquier otro tipo de prueba. Ya está en marcha; no es un elemento de la hoja de ruta. P: ¿Cómo se está preparando Commvault para la detección de vulnerabilidades mediante IA? R: Hemos creado un programa que, por su diseño, es independiente de cualquier modelo o herramienta. Nuestro objetivo es asegurarnos de que nuestras prácticas de ingeniería de seguridad puedan incorporar los mejores métodos disponibles en toda una gama de herramientas de IA, dentro de un marco coherente de gobernanza y gestión de riesgos.

P: ¿Utiliza Commvault estos modelos de forma segura? R: Sí. Todos los análisis de IA se revisan a fondo. El acceso de cualquier proveedor y herramienta se rige por un acuerdo de confidencialidad formal y por las condiciones del contrato, y cada hallazgo generado por la IA requiere que una persona confirme si puede ser explotado antes de tomar cualquier medida correctiva. P: ¿Cómo está adaptando Commvault la gestión de vulnerabilidades a la era de la IA? 

R: Nuestro objetivo es asegurarnos de que el proceso de respuesta se adapte al volumen de datos y al ritmo de los análisis. A medida que la IA aumenta el número de posibles hallazgos que nuestros equipos deben revisar, estamos invirtiendo en una clasificación basada en el riesgo, acuerdos de nivel de servicio de corrección coherentes y la infraestructura operativa necesaria para gestionar un mayor volumen de análisis en plazos más cortos, con el fin de reducir la exposición de los clientes.

Bill O’Connell es director de seguridad de Commvault

Más entradas relacionadas


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio impulsa la ciberresiliencia nativa de la nube con un hito de FedRAMP®

Más información sobre «Clumio impulsa la ciberresiliencia nativa de la nube con un hito de FedRAMP®»
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando «demasiados» se convierte en «nunca son suficientes»

Más información sobre «Datos: cuando tener demasiados nunca es suficiente»
Thumbnail_Blog_Ransomware-Trends-2025-1

Por qué el riesgo cibernético actual exige una ciberresiliencia integral

Más información sobre «Por qué los riesgos cibernéticos actuales exigen una resiliencia cibernética integral»