Esqueça, por enquanto, a desaceleração da IA. A explosão de vulnerabilidades já começou, impulsionada por ferramentas capazes de encontrar falhas em escala industrial. O debate público trocou o apocalipse dos softwares por máquinas capazes de causar mortes em massa na próxima década. Enquanto líderes do setor discutem uma pausa cooperativa no desenvolvimento de modelos avançados, uma transformação mais prosaica já chegou: produtos de IA disponíveis hoje, inclusive modelos de pesos abertos, estão acelerando a descoberta de brechas.
O resultado é uma maré de vulnerabilidades identificadas nos últimos meses, pressionando equipes de tecnologia e segurança que já trabalham com poucos recursos. Também pesa sobre voluntários responsáveis por projetos de código aberto — gente que, em muitos casos, mantém infraestrutura essencial no intervalo entre uma tarefa e outra. Falhas eram descobertas antes da IA, evidentemente. A diferença está no ritmo. Quando a fila de correções cresce mais depressa que a capacidade de aplicar patches, o problema deixa de ser apenas técnico.
Quantas vulnerabilidades a IA está ajudando a encontrar?
Os números recentes indicam uma aceleração expressiva na identificação de falhas, embora um número maior de CVEs represente vulnerabilidades conhecidas, não necessariamente mais vulnerabilidades existentes. A Microsoft afirmou que publicou correções para 974 CVEs até aquele momento do mês, um recorde. Em julho, a Oracle distribuiu 1.448 patches, contra 309 no mesmo mês de 2025. O Chrome incluiu 1.072 correções em duas versões principais lançadas em junho, mais do que o total de correções das 23 versões anteriores combinadas.
A Mozilla, por sua vez, informou em abril que encontrou 271 vulnerabilidades no Firefox durante uma operação de caça a bugs conduzida com o modelo Mythos, da Anthropic. Segundo Jerry Gamblin, chefe de pesquisa da Empirical Security e fundador da RogoLabs, o projeto cve.icu registrava 66.401 CVEs até a quarta-feira mencionada no levantamento. Em 16 de setembro do ano anterior, eram 33.512. Em todo 2022, ano do lançamento da primeira versão do ChatGPT pela OpenAI, foram 25 mil. A curva não está exatamente pedindo licença.
Mais CVEs significam uma catástrofe de segurança?
Não necessariamente: para Gamblin, mais CVEs significam sobretudo mais falhas conhecidas, o que também pode indicar que o sistema de segurança está funcionando. O número bruto, sozinho, não mede o dano. Pesquisadores de segurança e de IA continuam divididos entre a ideia de uma catástrofe e a leitura de que a IA apenas amplia problemas antigos, como a demora para instalar correções e o investimento insuficiente em proteção digital.
Mas as duas posições começam a se aproximar à medida que a descoberta automatizada deixa de ser hipótese de laboratório. O receio é direto: desenvolvedores podem não conseguir corrigir tudo a tempo; usuários podem não ter como atualizar seus sistemas; e invasores podem usar as mesmas ferramentas para encontrar vulnerabilidades inéditas. O Centro Nacional de Segurança Cibernética do Reino Unido resumiu o ponto com uma frase pouco confortável: “Apenas encontrar vulnerabilidades não melhora sua segurança”.
É aí que a conta aparece. Descobrir uma falha é abrir uma porta para a investigação; fechá-la exige código, testes, distribuição e adoção. A IA pode encurtar o primeiro trecho, mas não garante os seguintes — e, se ajudar também quem está do lado errado, a distância entre descoberta e correção vira território de ataque. O bug encontrado não é o desastre. O desastre começa quando ninguém consegue chegar ao trinco.


