Volver al blog
Inteligencia de mercado Octubre 2026 10 min de lectura

La IA encuentra los bugs. ¿Quién los va a arreglar? Por qué el talento de seguridad de LATAM importa para las empresas de EE.UU. en 2026

Claude Mythos, Claude Fable 5.1 y Astra de OpenAI convirtieron el descubrimiento de vulnerabilidades de una habilidad escasa en un commodity. El resultado no es un internet más seguro de la noche a la mañana — es un backlog. Para las empresas de EE.UU., la parte difícil de la seguridad pasó de encontrar fallas a priorizarlas, arreglarlas y desplegar parches más rápido de lo que los atacantes pueden usar los mismos modelos. Es un problema de personas, y América Latina tiene buena parte de la respuesta.

Durante veinte años, el cuello de botella de la seguridad de software fue el descubrimiento. Encontrar un bug serio en un codebase maduro le llevaba días o semanas a un investigador experimentado, así que la mayoría de los bugs simplemente quedaban ahí, sin descubrir, hasta que alguien con el incentivo correcto salía a buscarlos.

2026 rompió ese supuesto. Los modelos de IA de frontera ya pueden leer un codebase, razonar sobre él y encontrar fallas explotables a un ritmo que ningún equipo humano puede igualar. Anthropic lo dijo sin vueltas en su actualización de mayo sobre Project Glasswing: el progreso en seguridad de software solía estar limitado por la velocidad para encontrar vulnerabilidades, y ahora está limitado por la velocidad para verificar, divulgar y parchear la enorme cantidad de vulnerabilidades que encuentra la IA.

Esa frase resume este artículo. Si encontrar es barato y arreglar es caro, ganan las empresas que tienen suficientes manos calificadas para cerrar la brecha.

10.000+ Vulnerabilidades de severidad alta o crítica encontradas por los partners de Project Glasswing con Claude Mythos Preview en su primer mes
271 Vulnerabilidades que Mozilla encontró y corrigió en una sola versión de Firefox probando Mythos Preview — más de 10× su ronda anterior asistida por IA
100% Puntaje que una configuración de Astra de OpenAI alcanzó en ExploitBench, un benchmark de desarrollo de exploits para vulnerabilidades conocidas

Fuentes: Anthropic, "Project Glasswing: An initial update" (22 de mayo de 2026); anuncio de Astra de OpenAI según R&D World (1 de septiembre de 2026). Algunos investigadores independientes cuestionaron cuánto de los números se debe al modelo y cuánto a las herramientas que lo rodean — pero nadie discute la dirección.

Qué pasó realmente en 2026

Abril: Mythos y Project Glasswing. Anthropic anunció Claude Mythos Preview el 7 de abril y, por su capacidad para encontrar vulnerabilidades, decidió no lanzarlo al público. En cambio, les dio acceso a unas 50 organizaciones que construyen o mantienen software crítico — entre ellas Microsoft, Apple, Google, AWS, Cisco, Nvidia y la Linux Foundation — para escanear y arreglar su propio código primero.

Mayo: el backlog se vuelve visible. Al mes, la mayoría de los partners había encontrado cientos de bugs de severidad alta o crítica cada uno. Solo Cloudflare reportó unos 2.000 bugs en sus sistemas críticos. En más de 1.000 proyectos open source, Mythos marcó 6.202 posibles issues de severidad alta o crítica; de una muestra revisada por firmas de seguridad externas, cerca del 90% resultaron reales. Los vendors empezaron a publicar tandas de parches inusualmente grandes — Palo Alto Networks sacó un release con más de cinco veces su cantidad normal de fixes, y Microsoft advirtió que su volumen de parches seguiría creciendo "por un tiempo".

Junio–septiembre: la capacidad tipo Mythos llega al mainstream. Anthropic lanzó Claude Fable 5 — el mismo modelo base que Mythos 5, con salvaguardas que derivan las consultas sensibles de ciberseguridad a otro modelo — para clientes generales, y luego Fable 5.1 y Mythos 5.1 el 1 de septiembre. Ese mismo día, OpenAI dijo que su próximo modelo Astra es el primero que califica en su umbral "Crítico" de ciberseguridad: con las herramientas adecuadas, puede encontrar fallas desconocidas y encadenarlas en exploits funcionales sin guía humana paso a paso.

¿Cómo encontramos nuestras vulnerabilidades? ↓ ¿Qué tan rápido podemos priorizar, arreglar y desplegar los parches?

Por qué es un problema de contratación, no de herramientas

Es tentador leer los titulares y concluir que la IA ahora hace la seguridad por vos. En la práctica, cada vulnerabilidad que encuentra la IA genera una cadena de trabajo humano que el modelo no termina solo.

Lo que el modelo hace bien

  • Lee codebases grandes y marca patrones sospechosos a escala
  • Propone una causa raíz y, muchas veces, un parche candidato
  • Escribe una prueba de concepto para demostrar que el bug es explotable
  • Vuelve a escanear después del fix para revisar las variantes obvias

Lo que sigue necesitando un ingeniero calificado

  • Decidir cuáles de 400 hallazgos importan realmente en tu entorno
  • Escribir un fix que no rompa el producto ni el contrato con el cliente
  • Testear, pasar a staging y desplegar el parche sin una caída
  • Actualizar las decenas de dependencias open source parcheadas upstream
  • Vigilar intentos de explotación en la ventana antes de que todos parcheen

Y el reloj corre más rápido que antes. Las mismas capacidades que ayudan a los defensores a encontrar bugs ayudan también a los atacantes. Cuando un modelo como Astra puede convertir una vulnerabilidad recién divulgada en un exploit funcional en horas, la brecha entre "parche disponible" y "parche desplegado" deja de ser una métrica de higiene de IT y pasa a ser lo que define si te vulneran o no.

La cuenta cambió. Si tus scanners ahora producen diez veces más hallazgos válidos y tu equipo de seguridad tiene el mismo tamaño que en 2025, tu backlog crece cada semana — y tu ventana de exposición crece con él.

No es solo tu código

Incluso las empresas que nunca usan un modelo de frontera se ven afectadas. Cada sistema operativo, navegador, librería criptográfica y framework open source del que depende tu producto está siendo escaneado y parcheado a un ritmo sin precedentes. Es una buena noticia — pero cada fix upstream le llega a tu equipo como un upgrade de dependencia, un rebuild de contenedores, un test de regresión y un deploy. El aumento de parches upstream se traduce directamente en trabajo de ingeniería downstream.

Los roles que la era de la IA está demandando

El trabajo anterior se traduce en un conjunto específico de roles. Algunos ya existían y ahora tienen mucha más demanda; un par son genuinamente nuevos.

Vulnerability Triage & AppSec Engineer

Convierte una avalancha de hallazgos generados por IA en un backlog priorizado y sin duplicados. Necesita profundidad de ingeniería para leer el código, confirmar explotabilidad y evaluar el impacto real — el filtro entre "el modelo lo marcó" y "lo arreglamos este sprint".

Triage Secure code review
Product Security / Remediation Engineer

Un ingeniero de software sólido que escribe y revisa los fixes reales — revisando con criterio los parches propuestos por la IA en vez de mergearlos a ciegas, y asegurando que aguanten tráfico real y casos borde.

Patch engineering Regression testing
DevSecOps / Supply Chain Engineer

Mantiene actualizadas cientos de dependencias mientras se dispara el volumen de parches upstream — SBOMs, pipelines de upgrade automatizados, policy-as-code y despliegues rápidos y seguros. El rol que convierte "parche disponible" en "parche desplegado" en días, no en trimestres.

SBOM CI/CD
Detection Engineer

Escribe detecciones para vulnerabilidades recién divulgadas, para poder detectar intentos de explotación durante la ventana antes de que todo esté parcheado. Con tiempos de explotación más cortos, esa ventana es más peligrosa y este rol más valioso.

SIEM / EDR Threat hunting
AI Security Engineer

Asegura los sistemas de IA que tu propia empresa está lanzando — prompt injection, permisos de agentes, fuga de datos, supply chain de modelos. Una especialidad nueva que combina seguridad de aplicaciones con experiencia práctica construyendo productos con LLMs.

Seguridad de LLMs / agentes Red teaming
Cloud Security Engineer

Endurece la capa de infraestructura donde muchas fallas encontradas por IA se vuelven realmente explotables — IAM, segmentación de red, configuraciones erróneas. Limitar lo que un atacante puede alcanzar con un solo bug es la forma más barata de defensa en profundidad.

AWS / Azure / GCP IAM

Por qué América Latina es el lugar natural para escalar este trabajo

Las empresas de EE.UU. no pueden resolver el backlog de remediación contratando solo localmente — la escasez de talento de seguridad en EE.UU. ya era un problema conocido antes de que la IA lo agrandara. LATAM encaja con este tipo de trabajo mejor que la mayoría de las opciones offshore, por cinco razones.

1. La remediación es trabajo en tiempo real. Las reuniones de triage, las revisiones de parches, los despliegues por etapas y las llamadas de incidentes ocurren durante el horario laboral de EE.UU. Los ingenieros en Buenos Aires, São Paulo, Bogotá o Ciudad de México trabajan en las mismas horas que tu equipo — un parche de emergencia un martes a la tarde no espera a que alguien del otro lado del planeta se despierte.

2. La cultura de seguridad de la región es engineering-first. Las fintechs, bancos y plataformas de e-commerce más grandes de LATAM operan a escala masiva y son blancos frecuentes, así que sus equipos de seguridad crecieron escribiendo código, no solo operando herramientas. Es exactamente el perfil que necesita la remediación en la era de la IA: gente que puede leer un hallazgo, abrir el codebase y escribir el fix.

3. Los bancos de talento se complementan. Como mapeamos en nuestra guía de roles de ciberseguridad difíciles de cubrir, Argentina es fuerte en seguridad de aplicaciones y cloud, Brasil tiene experiencia profunda en detección y respuesta gracias a los SOCs de su sector bancario, México tiene un buen banco de DevSecOps, y Colombia crece rápido en GRC e identidad. Una función de remediación necesita todo eso, y una búsqueda cross-border en LATAM puede cubrirla.

4. El costo permite igualar el nuevo volumen. Si tus hallazgos válidos se multiplicaron por diez, sumar un 10% de headcount de seguridad no cierra la brecha. El talento senior de LATAM suele costar bastante menos que contrataciones equivalentes en EE.UU. (mirá nuestros benchmarks de tarifas 2026), y esa es la diferencia entre un equipo de remediación de dos personas y uno de cinco.

5. Estos ingenieros ya trabajan junto a la IA. Los mejores ingenieros de seguridad de LATAM que evaluamos usan code review y scanning asistidos por IA todos los días. Tratan el output del modelo como un buen primer borrador que hay que verificar — el instinto correcto cuando un parche propuesto por IA podría romper producción o dejar pasar una variante del bug.

Una aclaración sobre acceso a modelos y compliance

Una salvedad honesta. Los modelos de ciberseguridad más capaces están muy controlados. Mythos 5.1 hoy está limitado a organizaciones seleccionadas de EE.UU., y en junio el gobierno de EE.UU. restringió brevemente el acceso a Mythos 5 y Fable 5 para personas no estadounidenses antes de levantar la restricción. Las políticas de acceso siguen cambiando.

En la práctica, esto define cómo armás el equipo, no si podés usar talento de LATAM. Las empresas con las que trabajamos mantienen las herramientas de scanning restringidas dentro de su propio entorno controlado en EE.UU., bajo un líder de seguridad en EE.UU., y derivan los hallazgos a un equipo de remediación más amplio que trabaja con herramientas de disponibilidad general. Revisá los términos vigentes de cualquier modelo que uses e involucrá a legales cuando puedan aplicar controles de exportación — pero la mayor parte del backlog es trabajo de ingeniería normal que un equipo distribuido puede hacer.

Cómo estructurar un equipo de seguridad para la era de la IA

El patrón que vemos funcionar es un núcleo chico en EE.UU. que maneja el descubrimiento, las decisiones de riesgo y la divulgación, más un pod en LATAM que maneja el throughput:

  • Un líder de seguridad en EE.UU. maneja scanning, priorización y divulgación a vendors
  • Un ingeniero de triage en LATAM convierte hallazgos crudos en un backlog priorizado
  • Dos o tres ingenieros de remediación en LATAM escriben y revisan fixes
  • Un ingeniero DevSecOps automatiza upgrades de dependencias y despliegues
  • Un detection engineer cubre la ventana de exposición en bugs críticos
  • Medí el tiempo hasta el parche, no la cantidad de hallazgos, como métrica principal

Preguntas frecuentes

¿Qué encontró Claude Mythos?

A través de Project Glasswing, lanzado el 7 de abril de 2026, unas 50 organizaciones partner usaron Claude Mythos Preview para encontrar más de 10.000 vulnerabilidades de severidad alta o crítica en su primer mes. Mozilla corrigió 271 vulnerabilidades en Firefox 150, y en más de 1.000 proyectos open source Mythos marcó 6.202 posibles issues de severidad alta o crítica, de los cuales cerca del 90% se confirmaron en una muestra revisada de forma independiente.

¿Qué son Claude Fable 5.1 y Astra de OpenAI?

Claude Fable 5.1 es el modelo tipo Mythos de disponibilidad general de Anthropic, lanzado el 1 de septiembre de 2026; comparte pesos con Mythos 5.1 pero deriva las consultas sensibles de ciberseguridad a un modelo menos capaz. Astra es el próximo modelo de OpenAI, el primero que califica en su umbral "Crítico" de ciberseguridad: puede encontrar fallas desconocidas y construir exploits funcionales con mínima guía humana.

¿Por qué el descubrimiento de vulnerabilidades con IA aumenta la necesidad de ingenieros de seguridad?

Cada hallazgo de la IA todavía tiene que ser priorizado, corregido, testeado, desplegado y monitoreado por personas. Cuando el volumen de descubrimientos se multiplica por diez y los atacantes pueden explotar bugs divulgados más rápido, las empresas necesitan más ingenieros para cerrar la brecha entre "parche disponible" y "parche desplegado".

¿Por qué contratar talento de ciberseguridad en América Latina?

Los ingenieros de LATAM trabajan en horario laboral de EE.UU., algo clave para parches en tiempo real y respuesta a incidentes; los sectores fintech y bancario de la región formaron talento de seguridad engineering-first; y las tarifas senior suelen estar muy por debajo de sus equivalentes en EE.UU., lo que permite escalar equipos de remediación.

¿Pueden los ingenieros de LATAM usar modelos tipo Mythos?

El acceso a los modelos de ciberseguridad más capaces está restringido — Mythos 5.1 hoy está limitado a organizaciones seleccionadas de EE.UU. La mayoría de las empresas mantiene esas herramientas dentro de un entorno controlado en EE.UU. y deriva los hallazgos a un equipo de remediación distribuido que usa herramientas de disponibilidad general. Revisá siempre los términos vigentes y las reglas de exportación.

Reflexiones finales

Mythos, Fable 5.1 y Astra no vuelven obsoletos a los equipos de seguridad. Hacen que la parte más lenta de la seguridad — arreglar cosas — sea la que más importa. Cada empresa está por enterarse de más vulnerabilidades propias que nunca antes, y los atacantes se van a enterar al mismo tiempo.

Las empresas que salgan ganando van a ser las que traten esto como un problema de capacidad y contraten para él ahora, con ingenieros que trabajen en su zona horaria, lean su código y desplieguen fixes rápido. Eso es lo que el pool de talento de seguridad de LATAM está bien posicionado para hacer.

En IT Mates ayudamos a empresas de EE.UU. a armar exactamente estos equipos — ingenieros de AppSec y triage, de remediación, DevSecOps, detection engineers y especialistas en seguridad de IA — con sourcing en Argentina, Brasil, Colombia, México y Chile, y evaluados por profundidad práctica de ingeniería en vez de cantidad de certificaciones.

Fuentes

  1. Anthropic — Project Glasswing: An initial update (22 de mayo de 2026)
  2. Anthropic — Project Glasswing
  3. R&D World — Fable 5.1 y el umbral cyber de Astra de OpenAI (1 de septiembre de 2026)

¿Querés el panorama de mercado completo? Nuestro Reporte de Inteligencia de Talento Tech de LATAM cubre seniority, nivel de inglés y madurez de mercado en 8 países — un buen punto de partida antes de definir un equipo de remediación de seguridad.

Descargá el reporte completo gratis →

¿Tu backlog de vulnerabilidades crece más rápido que tu equipo?

Recibí un shortlist de seguridad validado en 72 horas.

Contanos el rol — AppSec y triage, remediación, DevSecOps, detection engineering o seguridad de IA — junto con seniority y rango de tarifa. Vamos a mapear el pool de talento en toda LATAM, filtrar por profundidad práctica genuina, y entregar un shortlist curado en 72 horas.