La IA de Microsoft ha localizado 140 vulnerabilidades en Windows en cinco meses. Y 52 ya están parcheadas.
Qué ha encontrado FORGE Lab, en números
El hallazgo tiene nombre propio: FORGE Lab, el laboratorio de investigación de vulnerabilidades asistido por IA de la compañía, cuyos resultados se publican en el blog oficial de seguridad de Microsoft. Entre mayo y septiembre de 2026 ha firmado 140 identificadores CVE ligados a fallos de Windows. De esos, 52 han caído con los parches de seguridad de septiembre, según el informe que la compañía publicó el 7 de octubre.
El documento no se limita a Windows. También recoge hallazgos en proyectos de código abierto, y ahí aparece el dato que más se ha repetido: el precio.
Porque Microsoft ha puesto número a algo que casi nadie se atreve a cuantificar: cuánto cuesta demostrar que un fallo es real. La media es de 3,61 dólares por prueba de concepto generada, con 21,5 minutos de reloj y GPT-5.5 haciendo el trabajo pesado. La medición corresponde a 182 casos confirmados de fallo en el kernel de Linux.
Traducido: por menos de lo que cuesta un café, la máquina pasa de señalar código sospechoso a reproducir el fallo bajo condiciones concretas. El detalle importa. Un aviso sin reproducción es solo una hipótesis de trabajo, y las hipótesis no cierran ventanas de exposición.
El truco ya no es encontrar el fallo, es demostrarlo
Toda esta maquinaria tiene un nombre interno: MDASH. Según la propia compañía, combina varios modelos de lenguaje con agentes especializados y herramientas de análisis, y su flujo va desde el reconocimiento inicial del repositorio hasta la generación y validación de parches correctivos.
No es un chatbot al que le pegas código y te devuelve una lista de sospechas. Reparte el trabajo por fases y valida sobre la marcha. Ahí es donde está el negocio.
Automatizar la prueba de concepto convierte una sospecha en un fallo reproducible, y un fallo reproducible en un parche que llega antes.
Dónde acaba el milagro y empieza la letra pequeña
Ojo con esto. Los 3,61 dólares no son el precio total de cazar una vulnerabilidad. El cálculo incluye los intentos asociados a los casos exitosos, pero deja fuera la selección inicial de candidatos, los descartados, la investigación humana, y la preparación de parches. Es el coste de una parte del proceso, no del proceso entero.
Y aquí viene el matiz que separa el dato del hype. La industria lleva años vendiendo la idea del bug hunting automático, desde los programas de recompensas por fallos hasta las auditorías con modelos generativos. La diferencia ahora es el ritmo: 140 CVE en cinco meses es una cadencia que un equipo humano no sostiene ni con café intravenoso.
Los identificadores CVE, por si alguien aterriza ahora, son el sistema estándar para catalogar fallos de seguridad, una nomenclatura que existe desde finales de los noventa y que hoy mueve buena parte de la industria del parcheo.
Queda la pregunta incómoda: 52 corregidos sobre 140 significa que 88 siguen su camino. Ahí se decide si la IA de Microsoft aplicada a Windows es una defensa real o un informe trimestral bonito. El próximo dato llegará con los parches de los meses siguientes, y toca mirarlo con la misma lupa con la que miramos el rendimiento de cualquier modelo.
Hype-O-Meter
Nivel de hype: 8/10. 140 CVE en cinco meses y una prueba de concepto por 3,61 dólares es un argumento serio, aunque la cifra excluya media cadena de trabajo y 88 fallos sigan coleando. Merece seguimiento y bastante escepticismo con el próximo informe.
El resumen para vagos (TL;DR)
- 🎯 ¿Qué ha pasado? FORGE Lab ha encontrado 140 fallos en Windows y 52 ya están parcheados.
- 🔥 ¿Por qué importa? Generar una prueba de concepto cuesta 3,61 dólares y 21,5 minutos con GPT-5.5.
- 🤔 ¿Nos afecta o es solo un meme? Nos afecta si los 88 fallos restantes dejan de coleccionar polvo digital.



