پروژه کرل نسخه 8.22.0 حاوی اصلاحات شش CVE تازه فاش شده را ارسال کرده است که همگی توسط یک سیستم امنیتی خودکار هوش مصنوعی ساخته شده توسط استارتاپ AISLE یافت شده است - و همه پس از اینکه مدل‌های هوش مصنوعی مرزی OpenAI و Anthropic به طور عمومی گزارش دادند که curl هیچ آسیب‌پذیری دیگری ندارد، کشف شد. این مقایسه که در یک پست وبلاگ توسط استانیسلاو فورت، محقق AISLE که روز سه شنبه منتشر شد، مستند شده است، به عنوان یکی از واضح ترین تست های سر به سر ابزارهای امنیتی تخصصی هوش مصنوعی در برابر مدل های مرزی همه منظوره، توجه جامعه امنیتی را به خود جلب می کند.

خط پایه به طور غیرعادی تمیز بود. در 24 آگوست، بنیانگذار curl، دانیل استنبرگ، علناً نوشت که تنها سه CVE در انتظار انتشار بعدی هستند، و خاطرنشان کرد که مدل Mythos Anthropic «می‌گوید دیگر نمی‌تواند پیدا کند» و وقتی از سیستم امنیتی OpenAI کدکس خواسته شد تا curl را تجزیه و تحلیل کند. فضاپیما برای داستان‌های بیشتر مانند این، به پوشش [اخبار امنیت هوش مصنوعی] (https://aibuzzwire.news) ما مراجعه کنید.

از صفر تا بیست و نه گزارش یک شبه

سپس AISLE سیستم هوش مصنوعی مستقل خود را در حالت curl قرار داد. روز بعد، استنبرگ یک مقایسه یک خطی را پست کرد که از آن زمان به طور گسترده منتشر شد: "افسانه ها: 0، راهرو: 29." از این 29 گزارش، تیم امنیتی curl شش گزارش را در عرض چند روز بررسی کرد و آن‌ها را به اندازه‌ای جدی ارزیابی کرد که شایستگی تعیین CVE عمومی در curl 8.22.0 را داشته باشد، که اکنون منتشر شده است.

شش CVE اعتباری به AISLE و محقق آن عبارتند از:

  • CVE-2026-80229 - استفاده رایگان از ارائه دهنده OpenSSL
  • CVE-2026-80230 - بای پس پینینگ OpenSSL
  • CVE-2026-80231 - استفاده مجدد از اتصال فروشگاه CA بومی
  • CVE-2026-80255 - دور زدن مشخصه ایمن با زبانه
  • CVE-2026-82208 - wolfSSL CA-cache hit برگشت به تماس را لغو می کند
  • CVE-2026-82209 - کوکی پسوند عمومی با دامنه دامنه

هر شش نفر دارای درجه کم شدت هستند. AISLE این مشخصات رتبه‌بندی را به بلوغ مهندسی استثنایی کرل نسبت می‌دهد: پس از دهه‌ها ممیزی، آسیب‌پذیری‌هایی که باقی می‌مانند تمایل دارند در پیکربندی‌های باریک و تعاملات ظریف بین اجزا پنهان شوند و تأثیر عملی را محدود کنند. سه مورد در 24 آگوست، دو مورد در 26 آگوست و یک مورد در 27 آگوست گزارش شد. طبق گزارش شرکت، تا 28 آگوست، تعداد CVE در انتظار curl از 3 به 10 افزایش یافت که شش مورد از یافته‌های جدید از AISLE بود.

چرا این مقایسه مهم است

محققان امنیتی مدت‌هاست که بسیاری از کشف آسیب‌پذیری مبتنی بر هوش مصنوعی را به‌عنوان نمایشنامه رد کرده‌اند - تظاهرات‌هایی که در برابر چالش‌های ثبت پرچم یا معیارهایی با پاسخ‌های شناخته‌شده‌ای که ممکن است در کمین داده‌های آموزشی مدل‌ها وجود داشته باشد، برگزار شود. این قسمت از یک جنبه مهم متفاوت بود: تجزیه و تحلیل کد تولید فعلی را هدف قرار داد، و نگهبانان خود کرل، نه AISLE، هم تصمیم گرفتند که آیا هر یافته واقعی است و آیا CVE را تضمین می کند. از آنجایی که استنبرگ پیش از اجرای سیستم AISLE، نتیجه صفر مدل های مرزی را به صورت عمومی مستند کرده بود، این مقایسه دارای یک خط پایه مهر زمانی بود که در ادعاهای فروشنده نادر است.

ارزش دارد که زمینه فروشنده را در نظر داشته باشید. AISLE حسابرسی کد هوش مصنوعی را به عنوان یک محصول می فروشد، و پست وبلاگ بازاریابی صریح برای تز "سیستم بر مدل" آن است - این استدلال که سیستم های تخصصی هوش مصنوعی می توانند مدل های مرزی همه منظوره را در کشف روز صفر در دنیای واقعی شکست دهند. نظر دهندگان Hacker News همین مشاهدات را انجام دادند و خاطرنشان کردند که این پست حاوی جزئیات فنی کمی در مورد روش‌شناسی است، اگرچه بحث در مورد کد عمومی شرکت رویکردی را پیشنهاد می‌کند که هدف‌گیری با هدایت LLM را با فازبندی سنتی ترکیب می‌کند: مدل‌ها عملکردهای جالب را شناسایی کرده و مهارهای آزمایشی را تولید می‌کنند، سپس یافته‌های فازر تریاژ می‌شوند. این شرکت قبلاً در ماه ژوئن شش مورد CVE را فاش کرده بود، از جمله آنچه که به عنوان قدیمی‌ترین مشکل گزارش شده در این پروژه توصیف می‌کرد.

این الگو ممکن است فراتر از فر باشد

تحریک آمیزترین سیگنال از خارج از پروژه کرل آمد. Greg Kroah-Hartman، نگهدارنده قدیمی انتشارات هسته پایدار لینوکس، به پست استنبرگ پاسخ داد و گفت: "من همین را برای لینوکس نیز می بینم. نمی دانم که Aisle چه کاری متفاوت انجام می دهد، اما وای." اگر یک سیستم هوش مصنوعی تخصصی به طور مستقل آسیب‌پذیری‌های معتبری را در هسته لینوکس که مدل‌های مرزی از دست می‌دهند، آشکار می‌کند، شکاف مربوط به یک پایگاه کد نیست.

برای تیم‌های امنیتی سازمانی، این اپیزود در میان یک تغییر گسترده‌تر ظاهر می‌شود. آزمایشگاه‌هایی از جمله OpenAI و Anthropic سرمایه‌گذاری زیادی در موقعیت‌یابی مدل‌های مرزی خود برای کارهای امنیتی انجام داده‌اند - OpenAI فقط این هفته Astra خود را به عنوان یک مدل امنیت سایبری "بحرانی" تأیید کرد - و آسیب‌پذیری‌ها اکنون مرتباً توسط سیستم‌های هوش مصنوعی در نرم‌افزارهای منبع باز پیدا می‌شوند. نتیجه کرل نشان می‌دهد که مدل‌های مرزی به تنهایی کل زنجیره ابزار نیستند: یک مدل همه منظوره که یافته‌های صفر را گزارش می‌کند، دلیلی بر عدم وجود یافته‌ها نیست.

آماده های عملی از قبل قابل مشاهده هستند. سازمان‌هایی که curl را اجرا می‌کنند باید به 8.22.0 به‌روزرسانی شوند که شامل اصلاحات برای هر شش CVE است. و برای تیم‌هایی که ابزارهای امنیتی هوش مصنوعی را ارزیابی می‌کنند، معیاری که مهم است این نیست که یک مدل چگونه در چالش‌های کنسرو شده عمل می‌کند، بلکه این است که آیا یافته‌های آن از بازبینی توسط نگهبانان کد تولید واقعی - استانداردی که این شش CVE به تازگی به آن دست یافته‌اند، باقی می‌ماند یا خیر.

---

از هوش مصنوعی جلوتر بمانید

آخرین اخبار، تحلیل ها و پیشرفت های هوش مصنوعی را دریافت کنید - همه در یک مکان.

بیشتر بخوانید اخبار هوش مصنوعی →