Proyek curl wis ngirim versi 8.22.0 sing ngemot koreksi kanggo enem CVE sing mentas diungkapake, kabeh ditemokake dening sistem keamanan AI otonom sing dibangun dening AISLE wiwitan - lan kabeh ditemokake sawise model AI frontier saka OpenAI lan Anthropic wis umum nglaporake manawa curl ora ana kerentanan maneh. Perbandhingan kasebut, sing didokumentasikan ing postingan blog dening peneliti AISLE Stanislav Fort sing diterbitake Selasa, narik kawigatosan ing komunitas keamanan minangka salah sawijining tes head-to-head sing paling jelas babagan alat keamanan AI khusus nglawan model perbatasan tujuan umum.
Baseline resik luar biasa. Ing tanggal 24 Agustus, pangadeg curl Daniel Stenberg nulis kanthi umum manawa mung telung CVE sing ditundha kanggo rilis sabanjure, nyathet yen model Mythos Anthropic "ngandika ora bisa nemokake maneh" lan sistem keamanan Codex OpenAI "nuduhake dhaptar kosong" nalika dijaluk kanggo nganalisa curl, perpustakaan transfer data ing endi-endi sing disebarake ing luwih saka 20 milyar kulkas ing saindenging jagad. Kanggo crita liyane kaya iki, deleng liputan AI security news.
Saka nol nganti rong puluh sanga laporan sewengi
AISLE banjur nuding sistem AI otonom dhewe ing curl. Esuke, Stenberg ngirim perbandingan siji-baris sing wiwit nyebar: "Mitos: 0, Aisle: 29." Saka 29 laporan kasebut, tim keamanan curl mriksa nem dina lan ngadili dheweke cukup serius kanggo entuk sebutan CVE umum ing curl 8.22.0, sing saiki wis dirilis.
Enem CVE sing dikreditake menyang AISLE lan peneliti yaiku:
- CVE-2026-80229 — panyedhiya OpenSSL nggunakake-sawise-gratis
- CVE-2026-80230 — OpenSSL pinning bypass
- CVE-2026-80231 - asli CA sambungan nyimpen nggunakake maneh
- CVE-2026-80255 — bypass atribut aman karo tab
- CVE-2026-82208 — wolfSSL CA-cache hit overrides callback
- CVE-2026-82209 — domain-scoped public-suffix cookie
Kabeh enem dirating Low keruwetan. AISLE ngubungake profil rating kasebut kanggo kedewasaan teknik curl sing luar biasa: sawise audit puluhan taun, kerentanan sing isih ana cenderung ndhelikake konfigurasi sing sempit lan interaksi halus ing antarane komponen, mbatesi pengaruh praktis. Telung kacarita ing Agustus 24, loro ing Agustus 26, lan siji ing Agustus 27. Ing Agustus 28, curl kang ditundha CVE count wis munggah saka telu kanggo sepuluh, karo enem saka temonan anyar teka saka AISLE, miturut akun perusahaan.
Napa perbandingan iki penting
Peneliti keamanan wis suwe nolak akeh panemuan kerentanan sing didorong AI minangka teater - demonstrasi sing ditindakake nglawan tantangan panangkepan gendera utawa pathokan kanthi jawaban sing wis dingerteni sing bisa uga ana ing data latihan model. Episode iki beda-beda ing siji bab penting: analisis diangkah kode produksi saiki, lan maintainers curl dhewe, dudu AISLE, mutusaké loro apa saben temonan iku nyata lan apa njamin CVE. Amarga Stenberg wis umum nyathet asil nol model frontier sadurunge AISLE nglakokake sisteme, perbandingan kasebut nggawa garis dasar wektu sing langka ing klaim vendor.
Iku worth njaga konteks vendor ing tampilan. AISLE adol audit kode AI minangka produk, lan kiriman blog minangka marketing eksplisit kanggo tesis "System over Model" - argumentasi manawa sistem AI khusus bisa ngalahake model wates tujuan umum ing panemuan nol dina ing donya. Komentator ing Hacker News nggawe pengamatan sing padha, nyathet kiriman kasebut ngemot rincian teknis babagan metodologi, sanajan diskusi babagan kode umum perusahaan nyaranake pendekatan sing nggabungake penargetan sing dipandu LLM karo fuzzing tradisional: model ngenali fungsi sing menarik lan ngasilake harness test, banjur temuan fuzzer ditriaged. Perusahaan kasebut sadurunge ngumumake enem CVE curl ing wulan Juni, kalebu apa sing diterangake minangka masalah paling tuwa sing dilaporake ing proyek kasebut.
Pola bisa ngluwihi curl
Sinyal sing paling provokatif teka saka njaba proyek curl. Greg Kroah-Hartman, sing wis suwe njaga rilis kernel stabil Linux, nanggapi kiriman Stenberg, "Aku uga ndeleng sing padha kanggo Linux. Ora ngerti apa sing ditindakake Aisle kanthi beda, nanging wow." Yen sistem AI khusus mbukak kerentanan sing sah ing kernel Linux sing ditinggalake model perbatasan, jurang kasebut dudu keanehan siji basis kode.
Kanggo tim keamanan perusahaan, episode kasebut ana ing tengah-tengah owah-owahan sing luwih akeh. Labs kalebu OpenAI lan Anthropic wis nandur modal akeh ing posisi model perbatasan kanggo kerja keamanan - OpenAI dikonfirmasi Astra minangka model cybersecurity "kritis" mung minggu iki - lan kerentanan saiki asring ditemokake dening sistem AI ing piranti lunak sumber terbuka. Asil curl nyaranake model perbatasan mung dudu kabeh toolchain: model tujuan umum sing nglaporake temuan nol dudu bukti yen temuan ora ana.
Takeaways praktis wis katon. Organisasi sing mlaku curl kudu nganyari menyang 8.22.0, sing ngemot koreksi kanggo kabeh enem CVE. Lan kanggo tim sing ngevaluasi alat keamanan AI, pathokan sing penting yaiku dudu kepiye model nindakake tantangan kaleng, nanging apa temuan kasebut bisa ditinjau maneh dening para pengelola kode produksi nyata - standar enem CVE iki.
---
Tetep Ahead of AIEntuk warta, analisis, lan terobosan AI paling anyar - kabeh ing sak panggonan.
Waca liyane AI warta →