Projekt curl dodal verzi 8.22.0 obsahující opravy pro šest nově odhalených CVE, všechny nalezené autonomním bezpečnostním systémem AI vytvořeným startupem AISLE – a všechny byly objeveny poté, co modely hraniční umělé inteligence od OpenAI a Anthropic veřejně oznámily, že curl neobsahuje žádné další zranitelnosti. Srovnání zdokumentované v blogovém příspěvku od výzkumníka AISLE Stanislava Forta zveřejněného v úterý přitahuje pozornost celé bezpečnostní komunity jako jeden z dosud nejjasnějších přímých testů specializovaných bezpečnostních nástrojů AI proti obecným hraničním modelům.

Základní čára byla neobvykle čistá. 24. srpna zakladatel curl Daniel Stenberg veřejně napsal, že na další vydání čekají pouze tři CVE, a poznamenal, že model Mythos od Anthropic "říká, že nemůže najít žádné další" a že bezpečnostní systém OpenAI Codex "ukazuje prázdný seznam", když byl požádán o analýzu curl, všudypřítomné knihovny pro přenos dat nasazené ve více než 20 miliardách instancí chytrých ledniček po celém světě. Další podobné příběhy najdete v našem zprávách o zabezpečení AI.

Od nuly do dvaceti devíti zpráv přes noc

AISLE pak namířil svůj vlastní autonomní systém AI na curl. Další den Stenberg zveřejnil jednořádkové srovnání, které od té doby široce kolovalo: "Mythos: 0, ulička: 29." Z těchto 29 zpráv bezpečnostní tým curl zkontroloval šest během dní a posoudil je jako dostatečně závažné, aby si zasloužily veřejné označení CVE v curl 8.22.0, který byl nyní zveřejněn.

Šest CVE připsaných AISLE a jejímu výzkumníkovi jsou:

  • CVE-2026-80229 – používání poskytovatele OpenSSL po bezplatné
  • CVE-2026-80230 — Obejití připnutí OpenSSL
  • CVE-2026-80231 – opětovné použití nativního připojení úložiště CA
  • CVE-2026-80255 — zabezpečené vynechání atributů pomocí tabulátoru
CVE-2026-82208 – wolfSSL CA-cache hit přepíše zpětné volání – CVE-2026-82209 – soubor cookie veřejné přípony v rozsahu domény

Všech šest je hodnoceno jako nízká závažnost. AISLE přisuzuje tento profil hodnocení výjimečné inženýrské vyspělosti curl: po desetiletích auditování mají zranitelná místa tendenci skrývat se v úzkých konfiguracích a jemných interakcích mezi komponenty, což omezuje praktický dopad. Tři byly hlášeny 24. srpna, dva 26. srpna a jeden 27. srpna. Do 28. srpna stoupl počet nevyřízených CVE v curlingu ze tří na deset, přičemž šest nových zjištění pocházelo z AISLE, podle účtu společnosti.

Proč je toto srovnání důležité

Bezpečnostní výzkumníci dlouho odmítali většinu objevů zranitelnosti řízených umělou inteligencí jako divadlo – demonstrace proti výzvám zachycení vlajky nebo benchmarky se známými odpověďmi, které se již mohou skrývat v modelových trénovacích datech. Tato epizoda byla odlišná v jednom důležitém ohledu: analýza se zaměřovala na současný produkční kód a vlastní správci curl, nikoli AISLE, rozhodovali jak o tom, zda je každý nález skutečný, tak o tom, zda opravňuje k CVE. Vzhledem k tomu, že Stenberg veřejně zdokumentoval nulový výsledek hraničních modelů ještě předtím, než AISLE spustil svůj systém, srovnání obsahovalo základnu s časovým razítkem, která je v tvrzeních prodejců vzácná.

Vyplatí se mít na paměti kontext dodavatele. AISLE prodává auditování kódu AI jako produkt a blogový příspěvek je explicitním marketingem pro svou tezi „System over Model“ – argument, že specializované systémy AI mohou překonat univerzální hraniční modely v reálném světě zero-day discovery. Komentátoři na Hacker News učinili stejné postřehy a poznamenali, že příspěvek obsahuje málo technických podrobností o metodologii, i když diskuse o veřejném kódu společnosti naznačuje přístup, který kombinuje cílení řízené LLM s tradičním fuzzingem: modely identifikují zajímavé funkce a generují testovací svazky, poté jsou výsledky fuzzeru tříděny. Společnost již dříve v červnu zveřejnila šest curl CVE, včetně toho, co označila za nejstarší problém, který kdy byl v projektu hlášen.

Vzor může přesahovat zvlnění

Nejprovokativnější signál přišel mimo projekt curl. Greg Kroah-Hartman, dlouholetý správce stabilních verzí linuxového jádra, odpověděl na Stenbergův příspěvek slovy: "Totéž vidím i pro Linux. Nemám ponětí, co Aisle dělá jinak, ale wow." Pokud specializovaný systém umělé inteligence nezávisle odhaluje platná zranitelnost v linuxovém jádře, která hraničním modelům chybí, není mezera jen vtipem jedné kódové základny.

Pro podnikové bezpečnostní týmy tato epizoda zapadá do širšího posunu. Laboratoře včetně OpenAI a Anthropic investovaly značné prostředky do umístění svých hraničních modelů pro bezpečnostní práci – OpenAI tento týden potvrdila svou Astru jako „kritický“ model kybernetické bezpečnosti – a systémy umělé inteligence nyní pravidelně nacházejí zranitelnosti napříč softwarem s otevřeným zdrojovým kódem. Výsledek curl naznačuje, že hraniční modely samy o sobě nepředstavují celý řetězec nástrojů: model pro všeobecné použití vykazující nulová zjištění není důkazem, že zjištění neexistují.

Praktické věci jsou již viditelné. Organizace provozující curl by měly aktualizovat na 8.22.0, která obsahuje opravy pro všech šest CVE. A pro týmy hodnotící nástroje zabezpečení AI není rozhodujícím měřítkem to, jak si model vede v předpřipravených výzvách, ale zda jeho zjištění přežijí kontrolu správci skutečného produkčního kódu – standard, který těchto šest CVE právě splnilo.

---

Stay Ahead of AI

Získejte nejnovější zprávy, analýzy a průlomové informace o umělé inteligenci – vše na jednom místě.

Přečtěte si další zprávy o AI →