कर्ल प्रकल्पाने सहा नव्याने उघड केलेल्या CVE साठी निराकरणे असलेली आवृत्ती 8.22.0 पाठवली आहे, सर्व स्टार्टअप AISLE द्वारे तयार केलेल्या स्वायत्त AI सुरक्षा प्रणालीद्वारे सापडले आहेत — आणि हे सर्व OpenAI आणि Anthropic मधील फ्रंटियर AI मॉडेल्सनंतर शोधले गेले आहेत की कर्लमध्ये आणखी कोणतीही भेद्यता नाही. AISLE संशोधक स्टॅनिस्लाव्ह फोर्ट यांनी मंगळवारी प्रकाशित केलेल्या ब्लॉग पोस्टमध्ये दस्तऐवजीकरण केलेली तुलना, सामान्य-उद्देशीय सीमा मॉडेल्सच्या विरूद्ध विशेष AI सुरक्षा साधनांच्या अद्याप सर्वात स्पष्ट हेड-टू-हेड चाचण्यांपैकी एक म्हणून सुरक्षा समुदायाचे लक्ष वेधून घेत आहे.
बेसलाइन असामान्यपणे स्वच्छ होती. 24 ऑगस्ट रोजी, कर्लचे संस्थापक डॅनियल स्टेनबर्ग यांनी सार्वजनिकपणे लिहिले की पुढील प्रकाशनासाठी फक्त तीन CVE प्रलंबित आहेत, हे लक्षात घेतले की Anthropic चे Mythos मॉडेल "म्हणते की ते आणखी काही शोधू शकत नाही" आणि OpenAI ची कोडेक्स सुरक्षा प्रणाली कर्लचे विश्लेषण करण्यास सांगितले तेव्हा "रिक्त सूची दाखवते", सर्वव्यापी डेटा ploy2 मधील अब्जावधी लायब्रीस्टन मधील जगातील अब्जावधी डेटा ट्रान्सफर. अंतराळयानासाठी स्मार्ट फ्रीज. यासारख्या आणखी बातम्यांसाठी, आमचे AI सुरक्षा बातम्या कव्हरेज पहा.
रात्रभर शून्य ते एकोणतीस अहवाल
AISLE नंतर कर्लवर स्वतःची स्वायत्त एआय प्रणाली दर्शविली. दुसऱ्या दिवशी, स्टेनबर्गने एक ओळीची तुलना पोस्ट केली जी तेव्हापासून मोठ्या प्रमाणावर प्रसारित झाली: "मिथॉस: 0, आयसल: 29." त्या 29 अहवालांपैकी, कर्लच्या सुरक्षा टीमने सहा दिवसांत पुनरावलोकन केले आणि त्यांना कर्ल 8.22.0 मध्ये सार्वजनिक CVE पदनामांच्या योग्यतेसाठी पुरेसे गंभीर ठरवले, जे आता प्रसिद्ध झाले आहे.
AISLE आणि त्याच्या संशोधकाला श्रेय दिलेले सहा CVE आहेत:
- CVE-2026-80229 — OpenSSL प्रदाता वापरल्यानंतर-मुक्त
- CVE-2026-80230 — ओपनएसएसएल पिनिंग बायपास
- CVE-2026-80231 — मूळ CA स्टोअर कनेक्शन पुनर्वापर
- CVE-2026-80255 — टॅबसह सुरक्षित विशेषता बायपास
- CVE-2026-82208 — wolfSSL CA-कॅशे हिट कॉलबॅक ओव्हरराइड करते
- CVE-2026-82209 — डोमेन-स्कॉप्ड सार्वजनिक-प्रत्यय कुकी
सर्व सहा कमी तीव्रता रेट केले आहेत. AISLE त्या रेटिंग प्रोफाइलचे श्रेय कर्लच्या अपवादात्मक अभियांत्रिकी परिपक्वतेला देते: अनेक दशकांच्या लेखापरीक्षणानंतर, असुरक्षितता अरुंद कॉन्फिगरेशनमध्ये आणि घटकांमधील सूक्ष्म परस्परसंवादांमध्ये लपून राहते, व्यावहारिक प्रभाव मर्यादित करते. 24 ऑगस्ट रोजी तीन, दोन ऑगस्ट 26 रोजी आणि एक ऑगस्ट 27 रोजी नोंदवले गेले. 28 ऑगस्टपर्यंत, कर्लची प्रलंबित CVE संख्या तीन वरून दहा झाली होती, कंपनीच्या खात्यानुसार, AISLE कडून सहा नवीन निष्कर्ष आले आहेत.
ही तुलना महत्त्वाची का आहे
सुरक्षा संशोधकांनी एआय-चालित असुरक्षिततेचा बराच काळ थिएटर म्हणून नाकारला आहे - कॅप्चर-द-फ्लॅग आव्हाने किंवा मॉडेल प्रशिक्षण डेटामध्ये आधीच लपून राहू शकणाऱ्या ज्ञात उत्तरांसह बेंचमार्क विरुद्ध प्रात्यक्षिके. हा भाग एका महत्त्वाच्या बाबतीत वेगळा होता: विश्लेषणाने वर्तमान उत्पादन कोडला लक्ष्य केले, आणि कर्लच्या स्वतःच्या देखभालकर्त्यांनी, AISLE नव्हे, प्रत्येक शोध खरा आहे की नाही आणि तो CVE आवश्यक आहे की नाही हे दोन्ही ठरवले. कारण स्टेनबर्गने एआयएसएलईने तिची प्रणाली चालवण्यापूर्वी फ्रंटियर मॉडेल्सच्या शून्य-परिणामाचे सार्वजनिकपणे दस्तऐवजीकरण केले होते, त्या तुलनेत विक्रेत्याच्या दाव्यांमध्ये दुर्मिळ असलेली टाइमस्टँप बेसलाइन होती.
विक्रेत्याचा संदर्भ लक्षात ठेवणे योग्य आहे. AISLE एक उत्पादन म्हणून AI कोड ऑडिटिंगची विक्री करते आणि ब्लॉग पोस्ट त्याच्या "सिस्टम ओव्हर मॉडेल" थीसिससाठी स्पष्ट विपणन आहे - विशेषीकृत AI प्रणाली वास्तविक-जागतिक शून्य-दिवसाच्या शोधात सामान्य-उद्देश सीमा मॉडेलला हरवू शकतात असा युक्तिवाद. हॅकर न्यूजवरील टिप्पणीकर्त्यांनी असेच निरीक्षण केले, पोस्टमध्ये कार्यपद्धतीबद्दल थोडे तांत्रिक तपशील आहेत हे लक्षात घेऊन, जरी कंपनीच्या सार्वजनिक संहितेची चर्चा पारंपारिक फझिंगसह LLM-मार्गदर्शित लक्ष्यीकरण एकत्रित करणारा दृष्टिकोन सुचवते: मॉडेल मनोरंजक कार्ये ओळखतात आणि चाचणी हार्नेस तयार करतात, त्यानंतर फजर निष्कर्ष ट्राय केले जातात. कंपनीने यापूर्वी जूनमध्ये सहा कर्ल CVE उघड केले होते, ज्यात प्रकल्पातील आतापर्यंतची सर्वात जुनी समस्या म्हणून वर्णन केले होते.
नमुना कर्लच्या पलीकडे वाढू शकतो
कर्ल प्रकल्पाच्या बाहेरून सर्वात प्रक्षोभक सिग्नल आला. लिनक्सच्या स्थिर कर्नल रिलीझचे दीर्घकाळ देखभाल करणारे ग्रेग क्रोह-हार्टमॅन यांनी स्टेनबर्गच्या पोस्टला प्रतिसाद दिला की, "मी लिनक्ससाठीही तेच पाहत आहे. आयसल वेगळ्या पद्धतीने काय करत आहे याची कल्पना नाही, पण व्वा." जर एखादी विशेष AI सिस्टीम स्वतंत्रपणे लिनक्स कर्नलमधील वैध असुरक्षा समोर आणत असेल ज्या फ्रंटियर मॉडेल्स चुकतात, तर हे अंतर एका कोडबेसचे विचित्र नाही.
एंटरप्राइझ सिक्युरिटी टीम्ससाठी, एपिसोड एका व्यापक शिफ्टमध्ये येतो. OpenAI आणि Anthropic सह लॅब्सनी सुरक्षा कार्यासाठी त्यांच्या सीमावर्ती मॉडेलची स्थिती निश्चित करण्यासाठी मोठ्या प्रमाणात गुंतवणूक केली आहे — OpenAI ने या आठवड्यातच त्याच्या Astra ला "गंभीर" सायबरसुरक्षा मॉडेल म्हणून पुष्टी केली — आणि असुरक्षा आता ओपन-सोर्स सॉफ्टवेअरवर AI सिस्टमद्वारे नियमितपणे आढळतात. कर्ल परिणाम सूचित करतो की केवळ फ्रंटियर मॉडेल्स संपूर्ण टूलचेन नाहीत: शून्य निष्कर्षांचा अहवाल देणारे सामान्य-उद्देश मॉडेल हे निष्कर्ष अस्तित्वात नसल्याचा पुरावा नाही.
व्यावहारिक उपाय आधीच दृश्यमान आहेत. कर्ल चालवणाऱ्या संस्थांनी 8.22.0 वर अपडेट केले पाहिजे, ज्यामध्ये सर्व सहा CVE साठी निराकरणे आहेत. आणि एआय सिक्युरिटी टूलिंगचे मूल्यमापन करणाऱ्या संघांसाठी, मॉडेल कॅन केलेला आव्हानांवर कसे कार्य करते हे महत्त्वाचे नाही, परंतु त्याचे निष्कर्ष वास्तविक उत्पादन कोडच्या देखरेखीद्वारे पुनरावलोकनात टिकून राहतात की नाही - या सहा CVE ने नुकतेच पूर्ण केलेले मानक.
---
एआयच्या पुढे राहानवीनतम AI बातम्या, विश्लेषण आणि यश मिळवा — सर्व एकाच ठिकाणी.
अधिक AI बातम्या वाचा →