Το έργο curl έστειλε την έκδοση 8.22.0 που περιέχει επιδιορθώσεις για έξι CVE που αποκαλύφθηκαν πρόσφατα, όλα βρέθηκαν από ένα αυτόνομο σύστημα ασφαλείας AI που κατασκευάστηκε από την startup AISLE — και όλα ανακαλύφθηκαν αφού τα μοντέλα τεχνητής νοημοσύνης συνόρων των OpenAI και Anthropic ανέφεραν δημόσια ότι το curl δεν περιείχε άλλα τρωτά σημεία. Η σύγκριση, που τεκμηριώθηκε σε μια ανάρτηση ιστολογίου από τον ερευνητή του AISLE, Stanislav Fort, που δημοσιεύθηκε την Τρίτη, εφιστά την προσοχή σε όλη την κοινότητα ασφαλείας ως ένα από τα πιο ξεκάθαρα head-to-head tests εξειδικευμένων εργαλείων ασφαλείας AI έναντι μοντέλων συνόρων γενικής χρήσης.

Η γραμμή βάσης ήταν ασυνήθιστα καθαρή. Στις 24 Αυγούστου, ο ιδρυτής του curl Daniel Stenberg έγραψε δημόσια ότι εκκρεμούσαν μόνο τρία CVE για την επόμενη κυκλοφορία, σημειώνοντας ότι το μοντέλο Mythos της Anthropic «λέει ότι δεν μπορεί να βρει άλλο» και ότι το σύστημα ασφαλείας Codex του OpenAI «εμφανίζει μια κενή λίστα» όταν του ζητήθηκε να αναλύσει το curl, την πανταχού παρούσα βιβλιοθήκη μεταφοράς δεδομένων από fridgestan, σε περισσότερες έξυπνες βιβλιοθήκες παγκοσμίως. διαστημόπλοιο. Για περισσότερες ιστορίες όπως αυτή, ανατρέξτε στην κάλυψη Ειδήσεις ασφαλείας AI.

Από μηδέν έως είκοσι εννέα αναφορές σε μια νύχτα

Στη συνέχεια, η AISLE έδειξε το δικό της αυτόνομο σύστημα AI στο curl. Την επόμενη μέρα, ο Stenberg δημοσίευσε μια σύγκριση μιας γραμμής που έκτοτε κυκλοφορεί ευρέως: "Mythos: 0, Aisle: 29". Από αυτές τις 29 αναφορές, η ομάδα ασφαλείας του Curl εξέτασε έξι μέσα σε λίγες μέρες και τις έκρινε αρκετά σοβαρές ώστε να αξίζουν τις δημόσιες ονομασίες CVE στο curl 8.22.0, το οποίο έχει πλέον κυκλοφορήσει.

Τα έξι CVE που πιστώθηκαν στην AISLE και στον ερευνητή της είναι:

  • CVE-2026-80229 — Χρήση πάροχου OpenSSL χωρίς χρέωση
  • CVE-2026-80230 — Παράκαμψη καρφιτσώματος OpenSSL
  • CVE-2026-80231 — επαναχρησιμοποίηση σύνδεσης καταστήματος εγγενούς CA
  • CVE-2026-80255 — ασφαλής παράκαμψη χαρακτηριστικών με καρτέλα
  • CVE-2026-82208 — Η επίσκεψη CA-cache wolfSSL παρακάμπτει την επιστροφή κλήσης
  • CVE-2026-82209 — cookie δημόσιου επιθήματος εμβέλειας τομέα

Και οι έξι βαθμολογούνται χαμηλής σοβαρότητας. Το AISLE αποδίδει αυτό το προφίλ αξιολόγησης στην εξαιρετική μηχανική ωριμότητα του curl: μετά από δεκαετίες ελέγχου, τα τρωτά σημεία που παραμένουν τείνουν να κρύβονται σε στενές διαμορφώσεις και λεπτές αλληλεπιδράσεις μεταξύ εξαρτημάτων, περιορίζοντας την πρακτική επίδραση. Τρεις αναφέρθηκαν στις 24 Αυγούστου, δύο στις 26 Αυγούστου και ένα στις 27 Αυγούστου. Μέχρι τις 28 Αυγούστου, ο αριθμός CVE του curl σε εκκρεμότητα είχε αυξηθεί από τρία σε δέκα, με έξι από τα νέα ευρήματα να προέρχονται από την AISLE, σύμφωνα με τον λογαριασμό της εταιρείας.

Γιατί έχει σημασία αυτή η σύγκριση

Οι ερευνητές ασφαλείας έχουν εδώ και καιρό απορρίψει μεγάλο μέρος της ανακάλυψης ευπάθειας που βασίζεται στην τεχνητή νοημοσύνη ως θέατρο - επιδείξεις που διοργανώνονται ενάντια σε προκλήσεις ή σημεία αναφοράς για τη λήψη της σημαίας με γνωστές απαντήσεις που μπορεί ήδη να κρύβονται στα δεδομένα εκπαίδευσης μοντέλων. Αυτό το επεισόδιο ήταν διαφορετικό από μια σημαντική άποψη: η ανάλυση στόχευε τον τρέχοντα κώδικα παραγωγής και οι ίδιοι οι συντηρητές του curl, όχι η AISLE, αποφάσισαν τόσο αν κάθε εύρημα ήταν πραγματικό και αν δικαιολογούσε CVE. Επειδή ο Stenberg είχε τεκμηριώσει δημόσια το μηδενικό αποτέλεσμα των μοντέλων συνόρων προτού η AISLE τρέξει το σύστημά της, η σύγκριση έφερε μια βασική γραμμή με χρονική σήμανση που είναι σπάνια σε αξιώσεις πωλητών.

Αξίζει να έχετε υπόψη σας το πλαίσιο του προμηθευτή. Η AISLE πουλά τον έλεγχο κώδικα τεχνητής νοημοσύνης ως προϊόν και η ανάρτηση του ιστολογίου είναι ρητή μάρκετινγκ για τη διατριβή της "System over Model" — το επιχείρημα ότι τα εξειδικευμένα συστήματα AI μπορούν να νικήσουν τα μοντέλα συνόρων γενικής χρήσης στην ανακάλυψη μηδενικής ημέρας στον πραγματικό κόσμο. Οι σχολιαστές στο Hacker News έκαναν την ίδια παρατήρηση, σημειώνοντας ότι η ανάρτηση περιέχει ελάχιστες τεχνικές λεπτομέρειες σχετικά με τη μεθοδολογία, αν και η συζήτηση για τον δημόσιο κώδικα της εταιρείας προτείνει μια προσέγγιση που συνδυάζει τη στόχευση καθοδηγούμενη από LLM με το παραδοσιακό fuzzing: τα μοντέλα εντοπίζουν ενδιαφέρουσες συναρτήσεις και δημιουργούν δοκιμαστικές ζώνες και στη συνέχεια τα ευρήματα του fuzzer δοκιμάζονται. Η εταιρεία είχε προηγουμένως αποκαλύψει έξι curl CVE τον Ιούνιο, συμπεριλαμβανομένου αυτού που περιέγραψε ως το παλαιότερο ζήτημα που αναφέρθηκε ποτέ στο έργο.

Το μοτίβο μπορεί να εκτείνεται πέρα από τη μπούκλα

Το πιο προκλητικό σήμα ήρθε έξω από το έργο curl. Ο Greg Kroah-Hartman, ο επί μακρόν συντηρητής των σταθερών εκδόσεων πυρήνα του Linux, απάντησε στην ανάρτηση του Stenberg λέγοντας: "Το ίδιο βλέπω και για το Linux. Δεν έχω ιδέα τι κάνει διαφορετικά η Aisle, αλλά ουάου." Εάν ένα εξειδικευμένο σύστημα τεχνητής νοημοσύνης εμφανίζει ανεξάρτητα έγκυρα τρωτά σημεία στον πυρήνα του Linux που χάνουν τα προηγμένα μοντέλα, το κενό δεν είναι μια ιδιορρυθμία μιας βάσης κώδικα.

Για τις ομάδες ασφάλειας επιχειρήσεων, το επεισόδιο προσγειώνεται εν μέσω μιας ευρύτερης αλλαγής. Εργαστήρια, συμπεριλαμβανομένων των OpenAI και Anthropic, έχουν επενδύσει πολλά στην τοποθέτηση των μοντέλων τους στα σύνορα για εργασίες ασφαλείας – το OpenAI επιβεβαίωσε το Astra του ως «κρίσιμο» μοντέλο κυβερνοασφάλειας μόλις αυτή την εβδομάδα – και πλέον ευπάθειες εντοπίζονται τακτικά από συστήματα τεχνητής νοημοσύνης σε λογισμικό ανοιχτού κώδικα. Το αποτέλεσμα curl υποδηλώνει ότι τα συνοριακά μοντέλα από μόνα τους δεν είναι ολόκληρη η αλυσίδα εργαλείων: ένα μοντέλο γενικής χρήσης που αναφέρει μηδενικά ευρήματα δεν είναι απόδειξη ότι δεν υπάρχουν ευρήματα.

Τα πρακτικά takeaways είναι ήδη ορατά. Οι οργανισμοί που εκτελούν curl θα πρέπει να ενημερωθούν στην έκδοση 8.22.0, η οποία περιέχει διορθώσεις και για τα έξι CVE. Και για τις ομάδες που αξιολογούν τα εργαλεία ασφάλειας της τεχνητής νοημοσύνης, το σημείο αναφοράς που έχει σημασία δεν είναι η απόδοση ενός μοντέλου σε προκλήσεις από κονσέρβες, αλλά το αν τα ευρήματά του επιβιώνουν από την εξέταση από τους συντηρητές του πραγματικού κώδικα παραγωγής - το πρότυπο που μόλις πληρούσαν αυτά τα έξι CVE.

---

Μείνετε μπροστά από την τεχνητή νοημοσύνη

Λάβετε τα πιο πρόσφατα νέα, αναλύσεις και ανακαλύψεις για την τεχνητή νοημοσύνη — όλα σε ένα μέρος.

Διαβάστε περισσότερα νέα AI →