Le projet curl a livré la version 8.22.0 contenant des correctifs pour six CVE nouvellement divulgués, tous trouvés par un système de sécurité d'IA autonome construit par la startup AISLE - et tous découverts après que les modèles d'IA frontaliers d'OpenAI et d'Anthropic eurent publiquement signalé que curl ne contenait aucune autre vulnérabilité. La comparaison, documentée dans un article de blog du chercheur d'AISLE, Stanislav Fort, publié mardi, attire l'attention de la communauté de la sécurité comme l'un des tests les plus clairs à ce jour d'outils de sécurité spécialisés en IA par rapport à des modèles frontières à usage général.

La ligne de base était exceptionnellement propre. Le 24 août, le fondateur de curl, Daniel Stenberg, a écrit publiquement que seuls trois CVE étaient en attente pour la prochaine version, notant que le modèle Mythos d'Anthropic « dit qu'il ne peut plus en trouver » et que le système de sécurité Codex d'OpenAI « affiche une liste vide » lorsqu'on lui demande d'analyser curl, la bibliothèque de transfert de données omniprésente déployée dans plus de 20 milliards d'instances dans le monde, des réfrigérateurs intelligents aux vaisseaux spatiaux. Pour plus d'histoires comme celle-ci, consultez notre couverture AI security news.

De zéro à vingt-neuf rapports du jour au lendemain

AISLE a ensuite pointé son propre système d'IA autonome vers curl. Le lendemain, Stenberg a publié une comparaison d'une ligne qui a depuis largement circulé : « Mythe : 0, Allée : 29 ». Sur ces 29 rapports, l'équipe de sécurité de curl en a examiné six en quelques jours et les a jugés suffisamment sérieux pour mériter la désignation publique CVE dans curl 8.22.0, qui a maintenant été publié.

Les six CVE crédités à AISLE et à son chercheur sont :

  • CVE-2026-80229 — Utilisation après libération du fournisseur OpenSSL
  • CVE-2026-80230 — Contournement de l'épinglage OpenSSL
  • CVE-2026-80231 — Réutilisation des connexions natives au magasin CA
  • CVE-2026-80255 — contournement d'attribut sécurisé avec onglet
  • CVE-2026-82208 — L'accès au cache CA wolfSSL remplace le rappel
  • CVE-2026-82209 — cookie de suffixe public à l'échelle du domaine

Tous les six sont classés comme étant de faible gravité. AISLE attribue ce profil de notation à la maturité technique exceptionnelle de curl : après des décennies d'audit, les vulnérabilités qui subsistent ont tendance à se cacher dans des configurations étroites et des interactions subtiles entre les composants, limitant ainsi l'impact pratique. Trois ont été signalés le 24 août, deux le 26 août et un le 27 août. Le 28 août, le nombre de CVE en attente de curl était passé de trois à dix, six des nouvelles découvertes provenant d'AISLE, selon le récit de la société.

Pourquoi cette comparaison est importante

Les chercheurs en sécurité ont longtemps rejeté une grande partie de la découverte de vulnérabilités basée sur l’IA comme étant du théâtre – des démonstrations organisées contre des défis de capture du drapeau ou des références avec des réponses connues qui peuvent déjà se cacher dans les données de formation des modèles. Cet épisode était différent sur un point important : l'analyse ciblait le code de production actuel, et les responsables de curl, et non AISLE, décidaient à la fois si chaque découverte était réelle et si elle justifiait un CVE. Étant donné que Stenberg avait publiquement documenté le résultat nul des modèles Frontier avant qu'AISLE n'exécute son système, la comparaison comportait une référence horodatée qui est rare dans les réclamations des fournisseurs.

Il vaut la peine de garder à l’esprit le contexte du fournisseur. AISLE vend l'audit de code d'IA en tant que produit, et le billet de blog est un marketing explicite pour sa thèse « System over Model » – l'argument selon lequel les systèmes d'IA spécialisés peuvent battre les modèles frontières à usage général lors de la découverte du jour zéro dans le monde réel. Les commentateurs de Hacker News ont fait la même observation, notant que l'article contient peu de détails techniques sur la méthodologie, bien que la discussion sur le code public de l'entreprise suggère une approche qui combine le ciblage guidé par LLM avec le fuzzing traditionnel : les modèles identifient les fonctions intéressantes et génèrent des faisceaux de tests, puis les résultats du fuzzer sont triés. La société avait déjà divulgué six CVE curl en juin, y compris ce qu'elle a décrit comme le problème le plus ancien jamais signalé dans le projet.

Le motif peut s'étendre au-delà de la boucle

Le signal le plus provocateur est venu de l’extérieur du projet curl. Greg Kroah-Hartman, responsable de longue date des versions stables du noyau Linux, a répondu au message de Stenberg en disant : « Je constate la même chose pour Linux également. Aucune idée de ce qu'Aisle fait différemment, mais wow. Si un système d’IA spécialisé fait apparaître indépendamment des vulnérabilités valides dans le noyau Linux qui échappent aux modèles frontières, l’écart n’est pas dû à une seule base de code.

Pour les équipes de sécurité des entreprises, cet épisode s’inscrit dans un contexte de changement plus large. Des laboratoires comme OpenAI et Anthropic ont investi massivement dans le positionnement de leurs modèles pionniers pour le travail de sécurité – OpenAI a confirmé son Astra comme un modèle de cybersécurité « critique » cette semaine – et des vulnérabilités sont désormais régulièrement découvertes par les systèmes d'IA dans les logiciels open source. Le résultat de curl suggère que les modèles frontières à eux seuls ne constituent pas l’intégralité de la chaîne d’outils : un modèle à usage général ne rapportant aucun résultat ne prouve pas que les résultats n’existent pas.

Les enseignements pratiques sont déjà visibles. Les organisations exécutant curl doivent mettre à jour vers la version 8.22.0, qui contient des correctifs pour les six CVE. Et pour les équipes évaluant les outils de sécurité de l’IA, la référence qui compte n’est pas la façon dont un modèle fonctionne sur des défis prédéfinis, mais si ses résultats survivent à l’examen par les responsables du code de production réel – la norme que ces six CVE viennent de respecter.

---

Gardez une longueur d'avance sur l'IA

Recevez les dernières actualités, analyses et avancées en matière d'IA, le tout en un seul endroit.

Lire plus d'actualités sur l'IA →