Lacuna de correção de IA: a IA está encontrando vulnerabilidades mais rápido do que podem ser corrigidas

Análise2026-07-03, 09:22
Pesquisadores analisaram as implicações de usar IA para descobrir vulnerabilidades em projetos de código aberto e concluíram que o principal desafio não é mais a detecção, mas a rapidez com que as correções são entregues.
Principais descobertas: Durante nove semanas, a IA identificou 1.596 vulnerabilidades confirmadas em centenas de projetos de código aberto. A validação independente mostrou uma taxa de verdadeiros positivos de 90,8%. No entanto, a velocidade de detecção e a velocidade de correção diferem vastamente. Em média, o sistema encontrou cerca de 25 vulnerabilidades confirmadas por dia, enquanto os desenvolvedores conseguiram corrigir apenas cerca de 1,5. Isso cria a chamada lacuna de correção de IA — uma disparidade crescente entre vulnerabilidades descobertas e aquelas remediadas. Mesmo após uma correção ser lançada, leva tempo antes que as atualizações alcancem bancos de dados de vulnerabilidades, ferramentas de varredura e ambientes de produção. Os autores estimam que o ciclo completo desde a divulgação privada até a implantação na infraestrutura empresarial pode levar de três a cinco meses.
Os autores observam que o ciclo tradicional "descoberta → correção → atualização" está ficando para trás na era da detecção automatizada de vulnerabilidades. Isso destaca a necessidade de uma abordagem contextual para o gerenciamento de vulnerabilidades — considerando explotabilidade, exposição e risco no mundo real.
Como resultado, a questão chave não é mais apenas quantas vulnerabilidades são encontradas, mas quão rapidamente as equipes respondem. Isso reduz a janela entre a descoberta e a potencial exploração e aumenta a pressão sobre os processos de gerenciamento de vulnerabilidades de código aberto.