Published July 2, 2026 | Version 2026-06

Vulnerabilidades CVE en IA - Snapshot 2026-06

  • 1. ApisDom Intelligence Group

Contributors

  • 1. ApisDom Intelligence Group

Description

Este dataset es el snapshot mensual del corpus de Vulnerabilidades CVE en sistemas de IA, producido por el observatorio La AutopsIA. Recopila los advisories CVE/GHSA con fecha de reporte en junio de 2026 que afectan a paquetes y SDKs de IA (langchain, openai, anthropic, llamaindex, etc.), traducidos al espanol.

Metodologia y Fuentes

Fuente principal: GitHub Advisory Database (CC-BY-4.0), MITRE CVE (Public Domain), FIRST CVSS (especificacion) y MITRE CWE. Cada vulnerabilidad se traduce al espanol con modelo IA, se parsean las metricas CVSS desglosadas, y se preserva el ID CVE/GHSA para verificacion contra la fuente original.

Contenido y Estructura

El dataset se entrega en formatos JSON y CSV. Cada fila es una vulnerabilidad con 36 columnas publicas estables (severidad, CVSS, metricas desglosadas, debilidad CWE, paquete afectado, versiones, referencias, geolocalizacion). El campo fullText es Markdown sin imagenes.

La version viva del dataset esta disponible permanentemente en https://laautopsia.com/api/dataset/v1/vulnerabilities/live.json. Este snapshot es la foto fija de junio de 2026, con DOI permanente y citable.

Proposito

Documentar de forma historica y auditable las vulnerabilidades reportadas en el ecosistema de IA, como recurso para auditoria de seguridad, investigacion academica sobre patrones de vulnerabilidades en IA, periodismo tecnico y divulgacion sobre seguridad de IA.

Limitaciones y sesgos conocidos

  • Cobertura limitada: solo vulnerabilidades de paquetes/SDKs con relevancia para IA reportados en GitHub Advisory Database. CVEs de hardware, sistema operativo o productos no-IA no aparecen.
  • Sesgos heredados: GitHub Advisory Database depende de reportes voluntarios de mantenedores; vulnerabilidades en proyectos privados o sin equipo de seguridad activo quedan infrarreportadas.
  • Severidad CVSS y vectores: estan tal cual los publica la fuente; revisiones posteriores del CVE pueden cambiar la puntuacion y NO se reflejan retroactivamente en snapshots anteriores.
  • Traduccion al espanol: titulos y descripciones pueden tener matices distintos del original. El campo cveId apunta al advisory original para verificacion.
  • Datos faltantes: campos opcionales sin valor en la fuente se omiten del JSON y dejan celda vacia en CSV.

Usos no recomendados

  • Evaluacion automatica de riesgo de compliance regulatorio sin revision humana. El dataset documenta vulnerabilidades publicas, no decide su impacto en un contexto especifico.
  • Training de modelos. Es dataset de auditoria, no de entrenamiento.

Para que sirve este dataset

  • Equipos de seguridad: auditar exposicion de su stack IA (langchain, openai, anthropic, llamaindex, etc.) con CVEs filtrables por severidad CVSS, vector de ataque y estado de fix.
  • CISOs y compliance: evidencia citable para informes de riesgo sobre dependencias IA en produccion.
  • Pentesters y red teams: catalogo accesible de vectores conocidos en sistemas IA, con CWE y enlace al advisory original.
  • Investigacion academica en seguridad IA: serie temporal mensual para estudios de evolucion de vulnerabilidades en el ecosistema IA.
  • Desarrolladores: consulta rapida antes de integrar una libreria IA nueva en produccion.
  • Reguladores y AESIA: insumo estructurado para evaluar madurez de seguridad del ecosistema IA en espanol.

Mantenimiento y contacto

Notes

Snapshot mensual 2026-06. Version anterior: 2026-05 (DOI 10.5281/zenodo.20263080). El concept DOI agrupa todas las versiones; este DOI identifica unicamente este snapshot.

Methods

Recoleccion diaria automatizada desde GitHub Advisory Database (GHSA) filtrando por paquetes y SDKs de IA (langchain, openai, anthropic, llamaindex, etc.). Cada advisory se parsea para extraer CVE ID, CVSS score, vector completo y metricas desglosadas (attackVector, attackComplexity, privilegesRequired, userInteraction, scope, confidentialityImpact, integrityImpact, availabilityImpact). Enriquecimiento con MITRE CWE (debilidad asociada). Traduccion al espanol con modelo IA (titulo y descripcion) y revision editorial puntual. El campo cveId apunta siempre al advisory original para verificacion contra la fuente.

Files

croissant.json

Files (302.8 kB)

Name Size Download all
md5:4a8ac01d747ea96ca5d6cd19d7b1c324
27.8 kB Preview Download
md5:4df8ffc02acc8a0c669673320ad68e1b
130.8 kB Preview Download
md5:684499bf53459d53292f24b3aa369e4f
144.2 kB Preview Download

Additional details

Dates

Collected
2026-06-01/2026-06-30
Vulnerabilidades CVE en sistemas IA publicadas durante 2026-06

References

Subjects

Computer and information sciences
1.2
Electrical engineering, electronic engineering, information engineering
2.2