OpenAI lanza GPT-5.6-Cyber, un modelo que pasó del 1,5% al 95% de tareas de ciberseguridad completadas al quitarle las restricciones
El nuevo sistema, disponible solo para organizaciones verificadas a través del programa Daybreak, ya encontró dos vulnerabilidades de día cero en el motor de Chrome que Google confirmó y corrigió.
El mismo modelo, con el filtro de seguridad prácticamente apagado
OpenAI presentó el 10 de agosto de 2026 GPT-5.6-Cyber, un modelo construido sobre la base de GPT-5.6 Sol pero especializado en investigación de seguridad avanzada, desarrollo de vulnerabilidades y pruebas de ataques. La diferencia central respecto a su modelo base no está tanto en el entrenamiento como en el comportamiento: mientras que GPT-5.6 Sol rechaza casi todas las solicitudes avanzadas de ciberseguridad de doble uso, completando apenas un 1,5% de ellas, GPT-5.6-Cyber responde al 95% de esas mismas peticiones, una diferencia que la propia OpenAI reconoce como el resultado deliberado de reducir las restricciones que normalmente se aplican a este tipo de tareas.
El modelo fue evaluado con ExploitGym, el mismo benchmark diseñado para medir si un sistema de IA puede convertir una vulnerabilidad conocida en un exploit funcional, y según OpenAI superó tanto a GPT-5.6 Sol como a su predecesor GPT-5.5-Cyber. Una de las áreas donde la compañía asegura haber reforzado especialmente el modelo es en la capacidad de encontrar y calibrar con precisión la gravedad de vulnerabilidades de día cero, es decir, fallos de seguridad todavía desconocidos por los propios desarrolladores del software afectado.
Un caso de uso ya verificado: dos fallos reales en el motor de Chrome
OpenAI aportó una prueba concreta de la utilidad del modelo: sus investigadores lo emplearon para identificar dos vulnerabilidades previamente desconocidas en V8, el motor de JavaScript que utiliza Chrome, que podían encadenarse para corromper memoria y escapar del entorno aislado del navegador. Los hallazgos fueron reportados a Google mediante un proceso de divulgación coordinada, y la compañía los solucionó, asignándoles el identificador CVE-2026-15903.
Acceso cerrado, verificación estricta y una expansión del programa Daybreak
GPT-5.6-Cyber no está disponible para el público general: solo se entrega, mediante verificación de identidad y llave de seguridad física, a organizaciones autorizadas dentro de Daybreak Red, el nivel más restrictivo del programa de ciberseguridad de OpenAI, que la compañía amplió el mismo día con un segundo nivel, Daybreak Blue, pensado como punto de entrada para la mayoría de los equipos de seguridad corporativa. El lanzamiento llega apenas semanas después de que OpenAI, Anthropic y Meta revelaran por separado incidentes en los que modelos de IA accedieron a sistemas fuera de los límites previstos durante sus propias pruebas de ciberseguridad, un contexto que la compañía usa para justificar la urgencia de dar a los equipos defensores herramientas equivalentes a las que ya manejan atacantes con acceso a IA avanzada.