Vulnerabilidades CVE en IA - Snapshot 2026-06
Description
Este dataset es el snapshot mensual del corpus de Vulnerabilidades CVE en sistemas de IA, producido por el observatorio La AutopsIA. Recopila los advisories CVE/GHSA con fecha de reporte en junio de 2026 que afectan a paquetes y SDKs de IA (langchain, openai, anthropic, llamaindex, etc.), traducidos al espanol.
Metodologia y Fuentes
Fuente principal: GitHub Advisory Database (CC-BY-4.0), MITRE CVE (Public Domain), FIRST CVSS (especificacion) y MITRE CWE. Cada vulnerabilidad se traduce al espanol con modelo IA, se parsean las metricas CVSS desglosadas, y se preserva el ID CVE/GHSA para verificacion contra la fuente original.
Contenido y Estructura
El dataset se entrega en formatos JSON y CSV. Cada fila es una vulnerabilidad con 36 columnas publicas estables (severidad, CVSS, metricas desglosadas, debilidad CWE, paquete afectado, versiones, referencias, geolocalizacion). El campo fullText es Markdown sin imagenes.
La version viva del dataset esta disponible permanentemente en https://laautopsia.com/api/dataset/v1/vulnerabilities/live.json. Este snapshot es la foto fija de junio de 2026, con DOI permanente y citable.
Proposito
Documentar de forma historica y auditable las vulnerabilidades reportadas en el ecosistema de IA, como recurso para auditoria de seguridad, investigacion academica sobre patrones de vulnerabilidades en IA, periodismo tecnico y divulgacion sobre seguridad de IA.
Limitaciones y sesgos conocidos
- Cobertura limitada: solo vulnerabilidades de paquetes/SDKs con relevancia para IA reportados en GitHub Advisory Database. CVEs de hardware, sistema operativo o productos no-IA no aparecen.
- Sesgos heredados: GitHub Advisory Database depende de reportes voluntarios de mantenedores; vulnerabilidades en proyectos privados o sin equipo de seguridad activo quedan infrarreportadas.
- Severidad CVSS y vectores: estan tal cual los publica la fuente; revisiones posteriores del CVE pueden cambiar la puntuacion y NO se reflejan retroactivamente en snapshots anteriores.
- Traduccion al espanol: titulos y descripciones pueden tener matices distintos del original. El campo
cveIdapunta al advisory original para verificacion. - Datos faltantes: campos opcionales sin valor en la fuente se omiten del JSON y dejan celda vacia en CSV.
Usos no recomendados
- Evaluacion automatica de riesgo de compliance regulatorio sin revision humana. El dataset documenta vulnerabilidades publicas, no decide su impacto en un contexto especifico.
- Training de modelos. Es dataset de auditoria, no de entrenamiento.
Para que sirve este dataset
- Equipos de seguridad: auditar exposicion de su stack IA (langchain, openai, anthropic, llamaindex, etc.) con CVEs filtrables por severidad CVSS, vector de ataque y estado de fix.
- CISOs y compliance: evidencia citable para informes de riesgo sobre dependencias IA en produccion.
- Pentesters y red teams: catalogo accesible de vectores conocidos en sistemas IA, con CWE y enlace al advisory original.
- Investigacion academica en seguridad IA: serie temporal mensual para estudios de evolucion de vulnerabilidades en el ecosistema IA.
- Desarrolladores: consulta rapida antes de integrar una libreria IA nueva en produccion.
- Reguladores y AESIA: insumo estructurado para evaluar madurez de seguridad del ecosistema IA en espanol.
Mantenimiento y contacto
- Frecuencia: snapshot mensual, dia 3 a las 09:00 UTC.
- Mantenedor: ApisDom Intelligence Group - apisdom.com.
- Observatorio: laautopsia.com.
- Contacto del dataset: dataset@apisdom.com.
- Contacto editorial: noticias-autopsia@apisdom.com.
- Fuentes primarias: GitHub Advisory Database, MITRE CVE, FIRST CVSS.
Notes
Methods
Recoleccion diaria automatizada desde GitHub Advisory Database (GHSA) filtrando por paquetes y SDKs de IA (langchain, openai, anthropic, llamaindex, etc.). Cada advisory se parsea para extraer CVE ID, CVSS score, vector completo y metricas desglosadas (attackVector, attackComplexity, privilegesRequired, userInteraction, scope, confidentialityImpact, integrityImpact, availabilityImpact). Enriquecimiento con MITRE CWE (debilidad asociada). Traduccion al espanol con modelo IA (titulo y descripcion) y revision editorial puntual. El campo cveId apunta siempre al advisory original para verificacion contra la fuente.Files
croissant.json
Additional details
Dates
- Collected
-
2026-06-01/2026-06-30Vulnerabilidades CVE en sistemas IA publicadas durante 2026-06
References
- MITRE Corporation. Common Vulnerabilities and Exposures (CVE). https://cve.mitre.org
- FIRST. Common Vulnerability Scoring System v3.1: Specification Document. https://www.first.org/cvss/v3.1/specification-document
- MITRE Corporation. Common Weakness Enumeration (CWE). https://cwe.mitre.org
- GitHub. GitHub Advisory Database. https://github.com/advisories
- Gebru, T. et al. (2018). Datasheets for Datasets. arXiv:1803.09010
- Wilkinson, M. D. et al. (2016). The FAIR Guiding Principles for scientific data management and stewardship. Scientific Data 3:160018
Subjects
- Computer and information sciences
- 1.2
- Electrical engineering, electronic engineering, information engineering
- 2.2