El proyecto curl ha enviado la versión 8.22.0 que contiene correcciones para seis CVE recientemente revelados, todos encontrados por un sistema de seguridad de IA autónomo creado por la startup AISLE, y todos descubiertos después de que los modelos de IA fronterizos de OpenAI y Anthropic informaran públicamente que curl no contenía más vulnerabilidades. La comparación, documentada en una publicación de blog del investigador de AISLE Stanislav Fort publicada el martes, está atrayendo la atención de toda la comunidad de seguridad como una de las pruebas directas más claras hasta ahora de herramientas de seguridad de IA especializadas contra modelos fronterizos de propósito general.

La línea de fondo estaba inusualmente limpia. El 24 de agosto, el fundador de curl, Daniel Stenberg, escribió públicamente que sólo había tres CVE pendientes para el próximo lanzamiento, señalando que el modelo Mythos de Anthropic "dice que no puede encontrar más" y que el sistema de seguridad Codex de OpenAI "muestra una lista vacía" cuando se le pide que analice curl, la omnipresente biblioteca de transferencia de datos implementada en más de 20 mil millones de instancias en todo el mundo, desde refrigeradores inteligentes hasta naves espaciales. Para conocer más historias como esta, consulte nuestra cobertura de noticias de seguridad de IA.

De cero a veintinueve informes durante la noche

Luego, AISLE apuntó su propio sistema autónomo de IA a curl. Al día siguiente, Stenberg publicó una comparación de una sola línea que desde entonces ha circulado ampliamente: "Mitos: 0, pasillo: 29". De esos 29 informes, el equipo de seguridad de curl revisó seis en cuestión de días y los consideró lo suficientemente serios como para merecer designaciones públicas de CVE en curl 8.22.0, que ya se lanzó.

Los seis CVE acreditados a AISLE y su investigador son:

  • CVE-2026-80229: uso después de la liberación del proveedor OpenSSL
  • CVE-2026-80230 — Omisión de fijación de OpenSSL
  • CVE-2026-80231: reutilización de la conexión de la tienda CA nativa
  • CVE-2026-80255: omisión segura de atributos con pestaña
  • CVE-2026-82208: el acceso de caché de CA de wolfSSL anula la devolución de llamada
  • CVE-2026-82209: cookie de sufijo público de ámbito de dominio

Los seis están clasificados como de gravedad baja. AISLE atribuye ese perfil de calificación a la excepcional madurez de ingeniería de curl: después de décadas de auditoría, las vulnerabilidades que permanecen tienden a ocultarse en configuraciones estrechas e interacciones sutiles entre componentes, lo que limita el impacto práctico. Se informaron tres el 24 de agosto, dos el 26 de agosto y uno el 27 de agosto. Para el 28 de agosto, el recuento de CVE pendientes de curl había aumentado de tres a diez, y seis de los nuevos hallazgos provenían de AISLE, según el relato de la compañía.

Por qué es importante esta comparación

Los investigadores de seguridad han descartado durante mucho tiempo gran parte del descubrimiento de vulnerabilidades impulsado por la IA como un teatro: demostraciones organizadas contra desafíos de captura de bandera o puntos de referencia con respuestas conocidas que pueden ya estar al acecho en los datos de entrenamiento del modelo. Este episodio fue diferente en un aspecto importante: el análisis se centró en el código de producción actual, y los propios mantenedores de curl, no AISLE, decidieron si cada hallazgo era real y si justificaba un CVE. Debido a que Stenberg había documentado públicamente el resultado cero de los modelos de frontera antes de que AISLE ejecutara su sistema, la comparación llevaba una línea de base con marca de tiempo que es poco común en las afirmaciones de los proveedores.

Vale la pena tener en cuenta el contexto del proveedor. AISLE vende la auditoría de códigos de IA como un producto, y la publicación del blog es marketing explícito para su tesis de "Sistema sobre modelo": el argumento de que los sistemas de IA especializados pueden vencer a los modelos de frontera de propósito general en el descubrimiento de día cero en el mundo real. Los comentaristas de Hacker News hicieron la misma observación, señalando que la publicación contiene pocos detalles técnicos sobre la metodología, aunque la discusión del código público de la compañía sugiere un enfoque que combina la focalización guiada por LLM con el fuzzing tradicional: los modelos identifican funciones interesantes y generan arneses de prueba, luego se clasifican los hallazgos del fuzzer. La compañía había revelado previamente seis CVE curl en junio, incluido lo que describió como el problema más antiguo jamás reportado en el proyecto.

El patrón puede extenderse más allá del rizo.

La señal más provocativa provino de fuera del proyecto curl. Greg Kroah-Hartman, quien mantiene desde hace mucho tiempo las versiones estables del kernel de Linux, respondió a la publicación de Stenberg diciendo: "Veo lo mismo para Linux también. No tengo idea de qué está haciendo Aisle de manera diferente, pero vaya". Si un sistema de inteligencia artificial especializado está descubriendo de forma independiente vulnerabilidades válidas en el kernel de Linux que los modelos fronterizos pasan por alto, la brecha no es una peculiaridad de una base de código.

Para los equipos de seguridad empresarial, el episodio se produce en medio de un cambio más amplio. Laboratorios como OpenAI y Anthropic han invertido mucho en posicionar sus modelos de frontera para el trabajo de seguridad (OpenAI confirmó su Astra como un modelo de ciberseguridad "crítico" esta semana) y ahora los sistemas de IA encuentran vulnerabilidades regularmente en todo el software de código abierto. El resultado de la curvatura sugiere que los modelos de frontera por sí solos no son toda la cadena de herramientas: un modelo de propósito general que reporta cero hallazgos no es prueba de que los hallazgos no existan.

Las conclusiones prácticas ya son visibles. Las organizaciones que ejecutan curl deben actualizar a 8.22.0, que contiene correcciones para los seis CVE. Y para los equipos que evalúan herramientas de seguridad de IA, el punto de referencia que importa no es cómo se desempeña un modelo en desafíos predefinidos, sino si sus hallazgos sobreviven a la revisión por parte de los mantenedores del código de producción real: el estándar que estos seis CVE acaban de cumplir.

---

Manténgase a la vanguardia de la IA

Obtenga las últimas noticias, análisis y avances en IA, todo en un solo lugar.

Leer más noticias sobre IA →