कर्ल प्रोजेक्ट ने संस्करण 8.22.0 भेज दिया है जिसमें छह नए प्रकट सीवीई के लिए फ़िक्सेस शामिल हैं, सभी स्टार्टअप एआईएसएलई द्वारा निर्मित एक स्वायत्त एआई सुरक्षा प्रणाली द्वारा पाए गए हैं - और सभी ओपनएआई और एंथ्रोपिक के फ्रंटियर एआई मॉडल के बाद सार्वजनिक रूप से रिपोर्ट किए गए थे कि कर्ल में कोई और कमजोरियां नहीं थीं। मंगलवार को प्रकाशित AISLE शोधकर्ता स्टानिस्लाव फोर्ट द्वारा एक ब्लॉग पोस्ट में प्रलेखित तुलना, सामान्य प्रयोजन फ्रंटियर मॉडल के खिलाफ विशेष एआई सुरक्षा उपकरणों के अब तक के सबसे स्पष्ट आमने-सामने परीक्षणों में से एक के रूप में सुरक्षा समुदाय का ध्यान आकर्षित कर रही है।
आधार रेखा असामान्य रूप से साफ़ थी. 24 अगस्त को, कर्ल संस्थापक डैनियल स्टेनबर्ग ने सार्वजनिक रूप से लिखा था कि अगली रिलीज के लिए केवल तीन सीवीई लंबित थे, यह देखते हुए कि एंथ्रोपिक का मिथोस मॉडल "कहता है कि इसे और नहीं मिल सकता है" और ओपनएआई की कोडेक्स सुरक्षा प्रणाली "एक खाली सूची दिखाती है" जब कर्ल का विश्लेषण करने के लिए कहा गया, सर्वव्यापी डेटा-ट्रांसफर लाइब्रेरी दुनिया भर में 20 बिलियन से अधिक उदाहरणों में स्मार्ट फ्रिज से लेकर अंतरिक्ष यान तक तैनात है। इस तरह की और कहानियों के लिए, हमारा AI सुरक्षा समाचार कवरेज देखें।
रात भर में शून्य से उनतीस रिपोर्ट तक
इसके बाद AISLE ने कर्ल पर अपना स्वयं का स्वायत्त AI सिस्टम बताया। अगले दिन, स्टेनबर्ग ने एक पंक्ति की तुलना पोस्ट की जो तब से व्यापक रूप से प्रसारित हुई: "माइथोस: 0, आइल: 29।" उन 29 रिपोर्टों में से, कर्ल की सुरक्षा टीम ने दिनों के भीतर छह की समीक्षा की और उन्हें कर्ल 8.22.0 में सार्वजनिक सीवीई पदनामों के योग्य बनाने के लिए पर्याप्त गंभीर माना, जो अब जारी किया गया है।
AISLE और उसके शोधकर्ता को श्रेय दिए गए छह CVE हैं:
- सीवीई-2026-80229 — ओपनएसएसएल प्रदाता उपयोग-बाद-मुक्त
- सीवीई-2026-80230 — ओपनएसएसएल पिनिंग बायपास
- सीवीई-2026-80231 — मूल सीए स्टोर कनेक्शन का पुन: उपयोग
- सीवीई-2026-80255 - टैब के साथ सुरक्षित विशेषता बायपास
- सीवीई-2026-82208 - वुल्फएसएसएल सीए-कैश हिट कॉलबैक को ओवरराइड करता है
- सीवीई-2026-82209 — डोमेन-स्कोप्ड सार्वजनिक-प्रत्यय कुकी
सभी छह को कम गंभीरता का दर्जा दिया गया है। AISLE उस रेटिंग प्रोफ़ाइल का श्रेय कर्ल की असाधारण इंजीनियरिंग परिपक्वता को देता है: दशकों के ऑडिटिंग के बाद, जो कमजोरियाँ बनी रहती हैं, वे संकीर्ण कॉन्फ़िगरेशन और घटकों के बीच सूक्ष्म इंटरैक्शन में छिप जाती हैं, जिससे व्यावहारिक प्रभाव सीमित हो जाता है। 24 अगस्त को तीन, 26 अगस्त को दो और 27 अगस्त को एक रिपोर्ट दर्ज की गई। 28 अगस्त तक, कंपनी के खाते के अनुसार, कर्ल की लंबित सीवीई गिनती तीन से बढ़कर दस हो गई थी, जिसमें से छह नए निष्कर्ष एआईएसएलई से आए थे।
यह तुलना क्यों मायने रखती है
सुरक्षा शोधकर्ताओं ने लंबे समय से एआई-संचालित भेद्यता खोज को थिएटर के रूप में खारिज कर दिया है - कैप्चर-द-फ्लैग चुनौतियों या ज्ञात उत्तरों के साथ बेंचमार्क के खिलाफ प्रदर्शन जो पहले से ही मॉडल प्रशिक्षण डेटा में छिपे हो सकते हैं। यह प्रकरण एक महत्वपूर्ण संबंध में अलग था: विश्लेषण ने वर्तमान उत्पादन कोड को लक्षित किया, और कर्ल के स्वयं के अनुरक्षकों ने, न कि एआईएसएलई ने, दोनों ने निर्णय लिया कि क्या प्रत्येक खोज वास्तविक थी और क्या इसके लिए सीवीई की आवश्यकता थी। क्योंकि AISLE द्वारा अपना सिस्टम चलाने से पहले स्टेनबर्ग ने सार्वजनिक रूप से फ्रंटियर मॉडल के शून्य-परिणाम का दस्तावेजीकरण किया था, तुलना में एक टाइमस्टैम्प्ड बेसलाइन थी जो विक्रेता के दावों में दुर्लभ है।
विक्रेता के संदर्भ को ध्यान में रखना उचित है। AISLE एक उत्पाद के रूप में AI कोड ऑडिटिंग बेचता है, और ब्लॉग पोस्ट इसके "सिस्टम ओवर मॉडल" थीसिस के लिए स्पष्ट विपणन है - यह तर्क कि विशेष AI सिस्टम वास्तविक दुनिया में शून्य-दिन की खोज में सामान्य-उद्देश्य वाले फ्रंटियर मॉडल को हरा सकते हैं। हैकर न्यूज़ पर टिप्पणीकारों ने एक ही अवलोकन किया, यह देखते हुए कि पोस्ट में कार्यप्रणाली के बारे में बहुत कम तकनीकी विवरण हैं, हालांकि कंपनी के सार्वजनिक कोड की चर्चा एक ऐसे दृष्टिकोण का सुझाव देती है जो पारंपरिक फ़ज़िंग के साथ एलएलएम-निर्देशित लक्ष्यीकरण को जोड़ती है: मॉडल दिलचस्प कार्यों की पहचान करते हैं और परीक्षण हार्नेस उत्पन्न करते हैं, फिर फ़ज़र निष्कर्षों को ट्राइएज किया जाता है। कंपनी ने पहले जून में छह कर्ल सीवीई का खुलासा किया था, जिसमें इसे परियोजना में अब तक का सबसे पुराना मुद्दा बताया गया था।
पैटर्न कर्ल से आगे बढ़ सकता है
सबसे उत्तेजक संकेत कर्ल प्रोजेक्ट के बाहर से आया। लिनक्स के स्थिर कर्नेल रिलीज़ के लंबे समय तक अनुरक्षक ग्रेग क्रोहा-हार्टमैन ने स्टेनबर्ग की पोस्ट पर प्रतिक्रिया देते हुए कहा, "मैं लिनक्स के लिए भी ऐसा ही देख रहा हूं। पता नहीं आइल अलग तरीके से क्या कर रहा है, लेकिन वाह।" यदि एक विशेष एआई सिस्टम स्वतंत्र रूप से लिनक्स कर्नेल में वैध कमजोरियों को सामने ला रहा है जो फ्रंटियर मॉडल चूक जाते हैं, तो अंतर एक कोडबेस का विचित्र नहीं है।
एंटरप्राइज़ सुरक्षा टीमों के लिए, यह एपिसोड व्यापक बदलाव के बीच आता है। ओपनएआई और एंथ्रोपिक सहित लैब्स ने सुरक्षा कार्य के लिए अपने फ्रंटियर मॉडल की स्थिति में भारी निवेश किया है - ओपनएआई ने इस सप्ताह ही अपने एस्ट्रा को "महत्वपूर्ण" साइबर सुरक्षा मॉडल के रूप में पुष्टि की है - और ओपन-सोर्स सॉफ़्टवेयर में एआई सिस्टम द्वारा कमजोरियां अब नियमित रूप से पाई जाती हैं। कर्ल परिणाम से पता चलता है कि अकेले फ्रंटियर मॉडल संपूर्ण टूलचेन नहीं हैं: शून्य निष्कर्षों की रिपोर्ट करने वाला एक सामान्य-उद्देश्य वाला मॉडल इस बात का प्रमाण नहीं है कि निष्कर्ष मौजूद नहीं हैं।
व्यावहारिक उपाय पहले से ही दिखाई दे रहे हैं। कर्ल चलाने वाले संगठनों को 8.22.0 पर अपडेट करना चाहिए, जिसमें सभी छह सीवीई के लिए फिक्स शामिल हैं। और एआई सुरक्षा टूलींग का मूल्यांकन करने वाली टीमों के लिए, जो बेंचमार्क मायने रखता है वह यह नहीं है कि कोई मॉडल डिब्बाबंद चुनौतियों पर कैसा प्रदर्शन करता है, बल्कि यह है कि क्या इसके निष्कर्ष वास्तविक उत्पादन कोड के अनुरक्षकों द्वारा समीक्षा में टिके रहते हैं - वह मानक जो इन छह सीवीई ने अभी पूरा किया है।
---
एआई से आगे रहेंनवीनतम एआई समाचार, विश्लेषण और सफलताएँ प्राप्त करें - सभी एक ही स्थान पर।
अधिक AI समाचार पढ़ें →