פרויקט curl שלח את גרסה 8.22.0 המכילה תיקונים לשישה CVEs שנחשפו לאחרונה, כולם נמצאו על ידי מערכת אבטחה בינה מלאכותית אוטונומית שנבנתה על ידי הסטארט-אפ AISLE - וכולם התגלו לאחר שדגמי בינה מלאכותית של OpenAI ו-Anthropic דיווחו בפומבי כי תלתל לא מכיל פגיעויות נוספות. ההשוואה, שתועדה בפוסט בבלוג של חוקר AISLE סטניסלב פורט שפורסם ביום שלישי, מושכת את תשומת הלב ברחבי קהילת האבטחה כאחד הבדיקות הראש בראש הבהירות ביותר עד כה של כלי אבטחה מיוחדים של AI מול מודלים חזיתיים למטרות כלליות.

קו הבסיס היה נקי בצורה יוצאת דופן. ב-24 באוגוסט, מייסד התלתלים דניאל סטנברג כתב בפומבי שרק שלושה CVEs ממתינים למהדורה הבאה, וציין שמודל Mythos של Anthropic "אומר שהוא לא יכול למצוא יותר" ושמערכת האבטחה Codex של OpenAI "מראה רשימה ריקה" כשהיא מתבקשת לנתח את curl, ספריית העברת הנתונים הנפוצה בכל מקום, הפרוסה מ-20 מיליארד חפצים חכמים בעולם. לסיפורים נוספים כמו זה, עיין בסיקור חדשות האבטחה של AI שלנו.

מאפס עד עשרים ותשעה דוחות בן לילה

לאחר מכן הצביע AISLE על מערכת בינה מלאכותית אוטונומית משלה על התלתל. למחרת פירסם סטנברג השוואה בשורה אחת שהופצה מאז ברבים: "מיתוס: 0, מעבר: 29". מתוך 29 הדיווחים הללו, צוות האבטחה של curl בדק שישה בתוך ימים וקבע אותם רציניים מספיק כדי לזכות בסימוני CVE ציבוריים ב-curl 8.22.0, ששוחרר כעת.

ששת ה-CVEs שנזקפו לזכות AISLE ולחוקר שלה הם:

  • CVE-2026-80229 - שימוש בספק OpenSSL ללא תשלום לאחר
  • CVE-2026-80230 - מעקף הצמדת OpenSSL
  • CVE-2026-80231 - שימוש חוזר בחיבור חנות CA מקורי
  • CVE-2026-80255 - מעקף מאובטח של תכונה עם כרטיסייה
  • CVE-2026-82208 - פגיעה ב-wolfSSL CA-cache עוקפת התקשרות חוזרת
  • CVE-2026-82209 - קובץ Cookie עם סיומת ציבורית בהיקף של דומיין

כל השישה מדורגים בדרגת חומרה נמוכה. AISLE מייחסת את פרופיל הדירוג הזה לבגרות ההנדסית יוצאת הדופן של curl: לאחר עשרות שנים של ביקורת, הפגיעויות שנותרו נוטות להסתתר בתצורות צרות ובאינטראקציות עדינות בין רכיבים, ומגבילות את ההשפעה המעשית. שלושה דווחו ב-24 באוגוסט, שניים ב-26 באוגוסט ואחד ב-27 באוגוסט. עד ה-28 באוגוסט, ספירת ה-CVE הממתינה של curl עלתה משלוש לעשר, כאשר שישה מהממצאים החדשים הגיעו מ-AISLE, לפי החשבון של החברה.

מדוע ההשוואה הזו חשובה

חוקרי אבטחה ביטלו זה מכבר חלק גדול מגילוי פגיעות מונע בינה מלאכותית כתיאטרון - הדגמות נגד אתגרי לכידת הדגל או אמות מידה עם תשובות ידועות שאולי כבר מסתתרות בנתוני אימון המודל. הפרק הזה היה שונה מבחינה חשובה אחת: הניתוח מכוון לקוד הייצור הנוכחי, והמנהלים של Curl עצמם, ולא AISLE, החליטו גם אם כל ממצא אמיתי וגם אם הוא מצדיק CVE. מכיוון ששטנברג תיעד בפומבי את התוצאה האפסית של דגמי הגבול לפני ש- AISLE הריצה את המערכת שלה, ההשוואה נשאה קו בסיס עם חותמת זמן נדירה בתביעות של ספקים.

כדאי לשמור על הקשר של הספק. AISLE מוכרת ביקורת קוד בינה מלאכותית כמוצר, והפוסט בבלוג הוא שיווק מפורש לתזה "מערכת על מודל" שלה - הטיעון שמערכות בינה מלאכותית מתמחות יכולות לנצח מודלים של גבולות למטרות כלליות בגילוי אפס-יום בעולם האמיתי. מגיבים ב-Hacker News עשו את אותה התבוננות, וציינו שהפוסט מכיל מעט פרטים טכניים על מתודולוגיה, אם כי דיון בקוד הציבורי של החברה מציע גישה המשלבת מיקוד מונחה LLM עם פיזור מסורתי: מודלים מזהים פונקציות מעניינות ומייצרים רתמות בדיקה, ואז ממצאי Fuzzer נבדקים. החברה חשפה בעבר שישה CVEs מפותל ביוני, כולל מה שהיא תיארה כבעיה העתיקה ביותר שדווחה אי פעם בפרויקט.

התבנית עשויה להתרחב מעבר לסלסול

האות הפרובוקטיבי ביותר הגיע מחוץ לפרויקט התלתלים. גרג קרוה-הרטמן, המתחזק הוותיק של מהדורות הליבה היציבות של לינוקס, הגיב לפוסט של סטנברג ואמר: "אני רואה את אותו הדבר גם עבור לינוקס. אין לי מושג מה Aisle עושה אחרת, אבל וואו." אם מערכת בינה מלאכותית מתמחה מציגה באופן עצמאי נקודות תורפה תקפות בליבת הלינוקס שדגמי הגבול מפספסים, הפער אינו מוזר של בסיס קוד אחד.

עבור צוותי אבטחה ארגוניים, הפרק נוחת בתוך שינוי רחב יותר. מעבדות כולל OpenAI ו-Anthropic השקיעו רבות במיקום המודלים החזיתיים שלהן לעבודת אבטחה - OpenAI אישרה את Astra שלה כמודל אבטחת סייבר "קריטי" רק השבוע - ופגיעויות נמצאות כעת באופן קבוע על ידי מערכות בינה מלאכותית על פני תוכנות קוד פתוח. תוצאת התלתלים מעידה על כך שמודלים הגבוליים לבדם אינם כל שרשרת הכלים: מודל למטרות כלליות המדווח על אפס ממצאים אינו הוכחה לכך שממצאים אינם קיימים.

הטייק אווי המעשיים כבר גלויים. ארגונים שמפעילים curl צריכים לעדכן ל-8.22.0, המכיל תיקונים עבור כל ששת ה-CVEs. ולצוותים שמעריכים כלי אבטחה בינה מלאכותית, המדד שחשוב הוא לא איך מודל מתפקד באתגרים משומרים, אלא האם הממצאים שלו שורדים סקירה על ידי שומרי קוד ייצור אמיתי - הסטנדרט שששת ה-CVEs האלה עמדו זה עתה.

---

הישאר לפני AI

קבל את החדשות, הניתוחים ופריצות הדרך האחרונות של AI - הכל במקום אחד.

קרא עוד חדשות AI →