Vulnerabilidades CVE en IA - Snapshot 2026-05
收藏资源简介:
Este dataset es el snapshot mensual del corpus de Vulnerabilidades CVE en sistemas de IA, producido por el observatorio La AutopsIA. Recopila advisories CVE/GHSA que afectan a paquetes y SDKs de IA (langchain, openai, anthropic, llamaindex, etc.), traducidos al espanol, hasta el cierre de mayo de 2026. Metodologia y Fuentes Fuente principal: GitHub Advisory Database (CC-BY-4.0), MITRE CVE (Public Domain), FIRST CVSS (especificacion) y MITRE CWE. Cada vulnerabilidad se traduce al espanol con modelo IA, se parsean las metricas CVSS desglosadas, y se preserva el ID CVE/GHSA para verificacion contra la fuente original. Contenido y Estructura El dataset se entrega en formatos JSON y CSV. Cada fila es una vulnerabilidad con 36 columnas publicas estables (severidad, CVSS, metricas desglosadas, debilidad CWE, paquete afectado, versiones, referencias, geolocalizacion). El campo fullText es Markdown sin imagenes. La version viva del dataset esta disponible permanentemente en https://laautopsia.com/api/dataset/v1/vulnerabilities/live.json. Este snapshot es la foto fija de mayo de 2026, con DOI permanente y citable. Proposito Documentar de forma historica y auditable las vulnerabilidades reportadas en el ecosistema de IA, como recurso para auditoria de seguridad, investigacion academica sobre patrones de vulnerabilidades en IA, periodismo tecnico y divulgacion sobre seguridad de IA. Limitaciones y sesgos conocidos Cobertura limitada: solo vulnerabilidades de paquetes/SDKs con relevancia para IA reportados en GitHub Advisory Database. CVEs de hardware, sistema operativo o productos no-IA no aparecen. Sesgos heredados: GitHub Advisory Database depende de reportes voluntarios de mantenedores; vulnerabilidades en proyectos privados o sin equipo de seguridad activo quedan infrarreportadas. Severidad CVSS y vectores: estan tal cual los publica la fuente; revisiones posteriores del CVE pueden cambiar la puntuacion y NO se reflejan retroactivamente en snapshots anteriores. Traduccion al espanol: titulos y descripciones pueden tener matices distintos del original. El campo cveId apunta al advisory original para verificacion. Datos faltantes: campos opcionales sin valor en la fuente se omiten del JSON y dejan celda vacia en CSV. Usos no recomendados Evaluacion automatica de riesgo de compliance regulatorio sin revision humana. El dataset documenta vulnerabilidades publicas, no decide su impacto en un contexto especifico. Training de modelos. Es dataset de auditoria, no de entrenamiento. Para que sirve este dataset Equipos de seguridad: auditar exposicion de su stack IA (langchain, openai, anthropic, llamaindex, etc.) con CVEs filtrables por severidad CVSS, vector de ataque y estado de fix. CISOs y compliance: evidencia citable para informes de riesgo sobre dependencias IA en produccion. Pentesters y red teams: catalogo accesible de vectores conocidos en sistemas IA, con CWE y enlace al advisory original. Investigacion academica en seguridad IA: serie temporal mensual para estudios de evolucion de vulnerabilidades en el ecosistema IA. Desarrolladores: consulta rapida antes de integrar una libreria IA nueva en produccion. Reguladores y AESIA: insumo estructurado para evaluar madurez de seguridad del ecosistema IA en espanol. Mantenimiento y contacto Frecuencia: snapshot mensual, dia 3 a las 09:00 UTC. Mantenedor: ApisDom Intelligence Group - apisdom.com. Observatorio: laautopsia.com. Contacto del dataset: dataset@apisdom.com. Contacto editorial: noticias-autopsia@apisdom.com. Fuentes primarias: GitHub Advisory Database, MITRE CVE, FIRST CVSS.



