컬 프로젝트는 새로 공개된 6개의 CVE에 대한 수정 사항이 포함된 버전 8.22.0을 출시했습니다. 이 CVE는 모두 스타트업 AISLE이 구축한 자율 AI 보안 시스템에서 발견되었으며 OpenAI 및 Anthropic의 프론티어 AI 모델이 컬에 더 이상 취약점이 없다고 공개적으로 보고한 후에 발견되었습니다. 화요일에 게시된 AISLE 연구원 Stanislav Fort의 블로그 게시물에 문서화된 이 비교는 범용 프론티어 모델에 대한 전문 AI 보안 도구에 대한 가장 명확한 직접 대결 테스트 중 하나로 보안 커뮤니티 전체의 관심을 끌고 있습니다.
기준선은 비정상적으로 깨끗했습니다. 8월 24일, 컬 창립자 다니엘 스텐버그(Daniel Stenberg)는 다음 릴리스를 위해 단 3개의 CVE만이 대기 중이라고 공개적으로 썼습니다. Anthropic의 Mythos 모델은 "더 이상 찾을 수 없다고 말하고" OpenAI의 Codex 보안 시스템은 스마트 냉장고에서 우주선에 이르기까지 전 세계적으로 200억 개 이상의 인스턴스에 배포된 유비쿼터스 데이터 전송 라이브러리인 컬을 분석하라는 요청을 받았을 때 "빈 목록을 표시합니다"라고 언급했습니다. 이와 같은 더 많은 이야기를 보려면 AI 보안 뉴스 보도를 참조하세요.
밤새 0개에서 29개까지 보고됨
그런 다음 AISLE은 자체 자율 AI 시스템을 컬에 적용했습니다. 다음날 Stenberg는 "신화: 0, 통로: 29"라는 한 줄 비교 글을 게시했는데 이후 널리 유포되었습니다. 29개의 보고서 중 컬의 보안 팀은 며칠 내에 6개를 검토한 후 현재 출시된 컬 8.22.0에서 공개 CVE 지정을 받을 만큼 심각한 것으로 판단했습니다.
AISLE과 그 연구원이 인정한 6개의 CVE는 다음과 같습니다.
- CVE-2026-80229 — OpenSSL 공급자 사용 후 무료
- CVE-2026-80230 — OpenSSL 고정 우회
- CVE-2026-80231 — 기본 CA 저장소 연결 재사용
- CVE-2026-80255 — 탭을 사용한 보안 속성 우회
- CVE-2026-82208 — WolfSSL CA 캐시 적중이 콜백을 재정의함
- CVE-2026-82209 — 도메인 범위 공개 접미사 쿠키
6개 모두 심각도 낮음으로 평가되었습니다. AISLE은 프로필을 평가하는 데 컬의 뛰어난 엔지니어링 성숙도를 꼽았습니다. 수십 년간의 감사 후에도 남아 있는 취약점은 좁은 구성과 구성 요소 간의 미묘한 상호 작용에 숨어 실질적인 영향을 제한하는 경향이 있습니다. 8월 24일에 3개, 8월 26일에 2개, 8월 27일에 1개가 보고되었습니다. 회사 계정에 따르면 8월 28일까지 컬의 보류 중인 CVE 수는 3개에서 10개로 증가했으며, 새로운 발견 중 6개는 AISLE에서 나왔습니다.
이 비교가 중요한 이유
보안 연구자들은 오랫동안 AI 기반 취약성 발견의 대부분을 극장, 즉 이미 모델 훈련 데이터에 숨어 있을 수 있는 알려진 답변이 있는 플래그 캡처 과제에 대한 시연이나 벤치마크로 일축해 왔습니다. 이 에피소드는 한 가지 중요한 측면에서 달랐습니다. 분석은 현재 생산 코드를 대상으로 했으며, AISLE이 아닌 컬의 자체 관리자가 각 결과가 실제인지와 CVE가 필요한지 여부를 모두 결정했습니다. Stenberg는 AISLE이 시스템을 실행하기 전에 프론티어 모델의 제로 결과를 공개적으로 문서화했기 때문에 비교에는 공급업체 주장에서 보기 드문 타임스탬프 기준이 적용되었습니다.
공급업체 상황을 고려하는 것이 좋습니다. AISLE은 AI 코드 감사를 제품으로 판매하고 있으며, 블로그 게시물은 전문 AI 시스템이 실제 제로데이 발견에서 범용 프론티어 모델을 이길 수 있다는 주장인 "모델보다 시스템"이라는 주제를 노골적으로 마케팅하고 있습니다. Hacker News의 댓글 작성자는 동일한 관찰을 통해 게시물에 방법론에 대한 기술적인 세부 정보가 거의 포함되어 있지 않다는 점을 지적했습니다. 하지만 회사의 공개 코드에 대한 논의에서는 LLM 기반 타겟팅과 기존 퍼징을 결합한 접근 방식이 제안되었습니다. 모델은 흥미로운 기능을 식별하고 테스트 하네스를 생성한 다음 퍼저 결과를 분류합니다. 회사는 이전에 프로젝트에서 보고된 가장 오래된 문제를 포함하여 6월에 6개의 컬 CVE를 공개했습니다.
패턴이 컬을 넘어 확장될 수 있습니다.
가장 도발적인 신호는 컬 프로젝트 외부에서 나왔습니다. Linux의 안정적인 커널 릴리스를 오랫동안 유지관리해 온 Greg Kroah-Hartman은 Stenberg의 게시물에 "Linux에서도 마찬가지입니다. Aisle이 무엇을 다르게 하는지는 모르겠지만 와우"라고 답했습니다. 특수한 AI 시스템이 프론티어 모델이 놓친 Linux 커널의 유효한 취약점을 독립적으로 드러내는 경우 그 차이는 코드 베이스 하나의 문제가 아닙니다.
기업 보안 팀의 경우 이번 에피소드는 더 광범위한 변화의 와중에 시작됩니다. OpenAI 및 Anthropic을 포함한 연구소는 보안 작업을 위한 최전선 모델을 배치하는 데 막대한 투자를 해왔습니다. OpenAI는 이번 주에 Astra를 "중요한" 사이버 보안 모델로 확인했으며, 이제 오픈 소스 소프트웨어 전반에서 AI 시스템이 취약점을 정기적으로 발견하고 있습니다. 컬 결과는 프론티어 모델만으로는 전체 툴체인이 아니라는 점을 시사합니다. 결과가 없다고 보고하는 범용 모델은 결과가 존재하지 않는다는 증거가 아닙니다.
실질적인 시사점은 이미 가시화되어 있습니다. 컬을 실행하는 조직은 6개 CVE에 대한 수정 사항이 모두 포함된 8.22.0으로 업데이트해야 합니다. 그리고 AI 보안 도구를 평가하는 팀의 경우 중요한 벤치마크는 모델이 미리 정해진 과제에 대해 어떻게 작동하는지가 아니라 해당 결과가 실제 프로덕션 코드 유지관리자의 검토에서 살아남는지 여부입니다. 이는 이 6개 CVE가 방금 충족한 표준입니다.
---
AI보다 앞서 나가세요최신 AI 뉴스, 분석, 획기적인 소식을 모두 한 곳에서 받아보세요.
AI 뉴스 자세히 보기 →