គម្រោង curl បានដឹកជញ្ជូនកំណែ 8.22.0 ដែលមានការជួសជុលសម្រាប់ CVEs ថ្មីចំនួនប្រាំមួយ ដែលត្រូវបានរកឃើញដោយប្រព័ន្ធសុវត្ថិភាព AI ស្វយ័តដែលត្រូវបានបង្កើតឡើងដោយ AISLE ដែលកំពុងដំណើរការ ហើយទាំងអស់ត្រូវបានរកឃើញបន្ទាប់ពីម៉ូដែល AI Frontier ពី OpenAI និង Anthropic បានរាយការណ៍ជាសាធារណៈថា curl មិនមានភាពងាយរងគ្រោះទៀតទេ។ ការប្រៀបធៀបដែលត្រូវបានចងក្រងជាឯកសារនៅក្នុងប្លុករបស់អ្នកស្រាវជ្រាវ AISLE លោក Stanislav Fort ដែលបានចេញផ្សាយកាលពីថ្ងៃអង្គារ កំពុងទាក់ទាញការចាប់អារម្មណ៍ទូទាំងសហគមន៍សន្តិសុខថាជាការធ្វើតេស្តមួយទល់មុខយ៉ាងច្បាស់បំផុតដែលមិនទាន់មានឧបករណ៍សុវត្ថិភាព AI ឯកទេសប្រឆាំងនឹងម៉ូដែលព្រំដែនដែលមានគោលបំណងទូទៅ។
មូលដ្ឋានគឺស្អាតមិនធម្មតា។ នៅថ្ងៃទី 24 ខែសីហា ស្ថាបនិក curl Daniel Stenberg បានសរសេរជាសាធារណៈថាមានតែ CVEs បីប៉ុណ្ណោះដែលកំពុងរង់ចាំសម្រាប់ការចេញផ្សាយបន្ទាប់ ដោយកត់សម្គាល់ថាគំរូ Mythos របស់ Anthropic "និយាយថាវាមិនអាចរកឃើញទៀតទេ" ហើយប្រព័ន្ធសុវត្ថិភាព Codex របស់ OpenAI "បង្ហាញបញ្ជីទទេ" នៅពេលដែលត្រូវបានសួរឱ្យវិភាគ curl ដែលជាបណ្ណាល័យផ្ទេរទិន្នន័យគ្រប់ទីកន្លែងដែលដាក់ពង្រាយក្នុងលំហរឆ្លាតវៃជាង 20 ពាន់លាន។ សម្រាប់រឿងបែបនេះបន្ថែមទៀត សូមមើលការផ្សាយរបស់ AI security news។
របាយការណ៍ពីសូន្យដល់ម្ភៃប្រាំបួនពេញមួយយប់
បន្ទាប់មក AISLE បានចង្អុលបង្ហាញប្រព័ន្ធ AI ស្វយ័តរបស់ខ្លួននៅ curl ។ នៅថ្ងៃបន្ទាប់ Stenberg បានបង្ហោះការប្រៀបធៀបមួយជួរដែលបានផ្សព្វផ្សាយយ៉ាងទូលំទូលាយថា "Mythos: 0, Aisle: 29" ។ ក្នុងចំណោមរបាយការណ៍ទាំង 29 នោះ ក្រុមសន្តិសុខរបស់ curl បានពិនិត្យចំនួនប្រាំមួយក្នុងរយៈពេលប៉ុន្មានថ្ងៃ ហើយបានវិនិច្ឆ័យពួកគេយ៉ាងធ្ងន់ធ្ងរគ្រប់គ្រាន់ដើម្បីសមនឹងការរចនា CVE សាធារណៈនៅក្នុង curl 8.22.0 ដែលឥឡូវនេះត្រូវបានចេញផ្សាយ។
CVEs ទាំងប្រាំមួយដែលត្រូវបានបញ្ចូលទៅឱ្យ AISLE និងអ្នកស្រាវជ្រាវរបស់វាគឺ:
- CVE-2026-80229 — អ្នកផ្តល់សេវា OpenSSL ប្រើបានដោយមិនគិតថ្លៃ
- CVE-2026-80230 — OpenSSL ផ្លូវវាងការខ្ទាស់
- CVE-2026-80231 — ការប្រើប្រាស់ការតភ្ជាប់ហាង CA ដើម
- CVE-2026-80255 — គុណលក្ខណៈសុវត្ថិភាពឆ្លងកាត់ជាមួយផ្ទាំង
- CVE-2026-82208 — wolfSSL CA-cache បុកបដិសេធការហៅត្រឡប់មកវិញ
- CVE-2026-82209 — ខូគីបច្ច័យសាធារណៈដែលមានវិសាលភាពដែន
ទាំងប្រាំមួយត្រូវបានវាយតម្លៃភាពធ្ងន់ធ្ងរទាប។ AISLE កំណត់គុណលក្ខណៈដែលវាយតម្លៃទម្រង់ទៅនឹងភាពចាស់ទុំផ្នែកវិស្វកម្មពិសេសរបស់ curl៖ បន្ទាប់ពីសវនកម្មជាច្រើនទសវត្សរ៍ ភាពងាយរងគ្រោះដែលនៅតែមានទំនោរលាក់ក្នុងការកំណត់រចនាសម្ព័ន្ធតូចចង្អៀត និងអន្តរកម្មតិចតួចរវាងសមាសធាតុ កំណត់ផលប៉ះពាល់ជាក់ស្តែង។ បីត្រូវបានរាយការណ៍នៅថ្ងៃទី 24 ខែសីហា ពីរនៅថ្ងៃទី 26 ខែសីហា និងមួយនៅថ្ងៃទី 27 ខែសីហា។ មកដល់ថ្ងៃទី 28 ខែសីហា ចំនួន CVE ដែលមិនទាន់សម្រេចរបស់ curl បានកើនឡើងពី 3 ទៅ 10 ដោយមានការរកឃើញថ្មីចំនួន 6 មកពី AISLE នេះបើយោងតាមគណនីរបស់ក្រុមហ៊ុន។
ហេតុអ្វីបានជាការប្រៀបធៀបនេះសំខាន់
អ្នកស្រាវជ្រាវផ្នែកសន្តិសុខបានច្រានចោលការរកឃើញភាពងាយរងគ្រោះដែលជំរុញដោយ AI ជាយូរយារណាស់មកហើយដែលជាល្ខោន — បាតុកម្មដែលធ្វើឡើងប្រឆាំងនឹងការប្រឈមមុខនឹងការចាប់យកទង់ជាតិ ឬគំរូគោលជាមួយនឹងចម្លើយដែលគេស្គាល់ដែលអាចលាក់ទុកក្នុងទិន្នន័យបណ្តុះបណ្តាលគំរូរួចហើយ។ វគ្គនេះមានភាពខុសប្លែកគ្នាក្នុងការគោរពដ៏សំខាន់មួយ៖ ការវិភាគបានកំណត់គោលដៅនៃកូដផលិតកម្មបច្ចុប្បន្ន ហើយអ្នកថែទាំផ្ទាល់របស់ curl មិនមែន AISLE បានសម្រេចចិត្តទាំងពីរថាតើការរកឃើញនីមួយៗគឺពិតប្រាកដ និងថាតើវាធានា CVE ដែរឬទេ។ ដោយសារតែ Stenberg បានចងក្រងជាសាធារណៈនូវលទ្ធផលសូន្យនៃម៉ូដែលព្រំដែន មុនពេល AISLE ដំណើរការប្រព័ន្ធរបស់ខ្លួន ការប្រៀបធៀបនេះធ្វើឡើងនូវតារាងពេលវេលាកំណត់ដែលកម្រមាននៅក្នុងការទាមទាររបស់អ្នកលក់។
វាមានតម្លៃរក្សាបរិបទរបស់អ្នកលក់។ AISLE លក់ការធ្វើសវនកម្មកូដ AI ជាផលិតផលមួយ ហើយការបង្ហោះប្លក់គឺជាទីផ្សារច្បាស់លាស់សម្រាប់និក្ខេបបទ "System over Model" របស់ខ្លួន ដែលជាទឡ្ហីករណ៍ថាប្រព័ន្ធ AI ឯកទេសអាចយកឈ្នះម៉ូដែលព្រំដែនដែលមានគោលបំណងទូទៅនៅឯការរកឃើញសូន្យថ្ងៃពិតប្រាកដ។ អ្នកអត្ថាធិប្បាយលើព័ត៌មាន Hacker បានធ្វើការសង្កេតដូចគ្នា ដោយកត់សម្គាល់ថាការបង្ហោះមានព័ត៌មានលម្អិតបច្ចេកទេសតិចតួចអំពីវិធីសាស្រ្ត ទោះបីជាការពិភាក្សាអំពីកូដសាធារណៈរបស់ក្រុមហ៊ុនបង្ហាញពីវិធីសាស្រ្តដែលរួមបញ្ចូលគ្នានូវការកំណត់គោលដៅ LLM-guided ជាមួយនឹងការ fuzzing បែបប្រពៃណី៖ ម៉ូដែលកំណត់មុខងារគួរឱ្យចាប់អារម្មណ៍ និងបង្កើតខ្សែសាកល្បង បន្ទាប់មកការរកឃើញ fuzzer ត្រូវបានសាកល្បង។ ក្រុមហ៊ុនបានលាតត្រដាងពីមុន CVEs ចំនួនប្រាំមួយនៅក្នុងខែមិថុនា រួមទាំងអ្វីដែលវាបានពិពណ៌នាថាជាបញ្ហាចាស់បំផុតដែលមិនធ្លាប់មាននៅក្នុងគម្រោង។
លំនាំអាចលាតសន្ធឹងហួសពីកោង
សញ្ញាបង្កហេតុបំផុតបានមកពីខាងក្រៅគម្រោង curl ។ Greg Kroah-Hartman ដែលជាអ្នកថែរក្សារយៈពេលយូរនៃការចេញផ្សាយខឺណែលដែលមានស្ថេរភាពរបស់លីនុចបានឆ្លើយតបទៅនឹងការបង្ហោះរបស់ Stenberg ដោយនិយាយថា "ខ្ញុំកំពុងឃើញដូចគ្នាសម្រាប់លីនុចផងដែរ។ មិនដឹងថា Aisle កំពុងធ្វើអ្វីខុសគ្នាទេ ប៉ុន្តែអស្ចារ្យ"។ ប្រសិនបើប្រព័ន្ធ AI ឯកទេសមួយកំពុងប្រឈមមុខនឹងភាពងាយរងគ្រោះដែលមានសុពលភាពដោយឯករាជ្យនៅក្នុងខឺណែលលីនុច ដែលម៉ូដែលព្រំដែនខកខាននោះ គម្លាតនេះមិនមែនជាចំណុចពិសេសនៃមូលដ្ឋានកូដតែមួយនោះទេ។
សម្រាប់ក្រុមសន្តិសុខសហគ្រាស វគ្គនេះកើតឡើងចំពេលមានការផ្លាស់ប្តូរកាន់តែទូលំទូលាយ។ មន្ទីរពិសោធន៍រួមទាំង OpenAI និង Anthropic បានវិនិយោគយ៉ាងច្រើនក្នុងការកំណត់ទីតាំងគំរូព្រំដែនរបស់ពួកគេសម្រាប់ការងារសុវត្ថិភាព - OpenAI បានបញ្ជាក់ Astra របស់ខ្លួនថាជាគំរូសុវត្ថិភាពតាមអ៊ីនធឺណិត "សំខាន់" ទើបតែសប្តាហ៍នេះ ហើយភាពងាយរងគ្រោះឥឡូវនេះត្រូវបានរកឃើញជាទៀងទាត់ដោយប្រព័ន្ធ AI នៅលើកម្មវិធីប្រភពបើកចំហ។ លទ្ធផល curl បង្ហាញថាម៉ូដែល Frontier តែឯងមិនមែនជា toolchain ទាំងមូលទេ៖ គំរូគោលបំណងទូទៅដែលរាយការណ៍ពីការរកឃើញសូន្យមិនមែនជាភស្តុតាងដែលបង្ហាញថាការរកឃើញមិនមានទេ។
ការអនុវត្តជាក់ស្តែងគឺអាចមើលឃើញរួចហើយ។ ស្ថាប័នដែលកំពុងដំណើរការ curl គួរតែអាប់ដេតទៅ 8.22.0 ដែលមានការជួសជុលសម្រាប់ CVEs ទាំងប្រាំមួយ។ ហើយសម្រាប់ក្រុមដែលវាយតម្លៃឧបករណ៍សុវត្ថិភាព AI គោលដែលសំខាន់មិនមែនជារបៀបដែលគំរូដំណើរការលើបញ្ហាប្រឈមកំប៉ុងនោះទេ ប៉ុន្តែថាតើការរកឃើញរបស់វារួចផុតពីការត្រួតពិនិត្យដោយអ្នកថែរក្សាកូដផលិតកម្មពិតប្រាកដ — ស្តង់ដារ CVEs ទាំងប្រាំមួយទើបតែបានជួប។
---
ស្នាក់នៅមុន AIទទួលបានព័ត៌មាន AI ការវិភាគ និងរបកគំហើញចុងក្រោយបំផុត — ទាំងអស់នៅកន្លែងតែមួយ។
អានព័ត៌មាន AI បន្ថែម →