Projek curl telah menghantar versi 8.22.0 yang mengandungi pembetulan untuk enam CVE yang baru didedahkan, semuanya ditemui oleh sistem keselamatan AI autonomi yang dibina oleh AISLE permulaan — dan semua ditemui selepas model AI sempadan daripada OpenAI dan Anthropic telah melaporkan secara terbuka bahawa curl tidak mengandungi kelemahan lagi. Perbandingan itu, yang didokumenkan dalam catatan blog oleh penyelidik AISLE Stanislav Fort yang diterbitkan pada hari Selasa, menarik perhatian seluruh komuniti keselamatan sebagai salah satu ujian head-to-head yang paling jelas daripada alat keselamatan AI khusus terhadap model sempadan tujuan umum.
Garis dasar adalah luar biasa bersih. Pada 24 Ogos, pengasas curl Daniel Stenberg secara terbuka menulis bahawa hanya tiga CVE belum selesai untuk keluaran seterusnya, dengan menyatakan bahawa model Mythos Anthropic "mengatakan ia tidak dapat menemui apa-apa lagi" dan sistem keselamatan Codex OpenAI "menunjukkan senarai kosong" apabila diminta menganalisis curl, perpustakaan pemindahan data di mana-mana yang digunakan dalam lebih daripada 20 bilion peti sejuk kapal angkasa di seluruh dunia. Untuk lebih banyak cerita seperti ini, lihat berita keselamatan AI kami.
Dari sifar hingga dua puluh sembilan laporan semalaman
AISLE kemudian menghalakan sistem AI autonominya sendiri pada curl. Keesokan harinya, Stenberg menyiarkan perbandingan satu baris yang telah disebarkan secara meluas: "Mythos: 0, Aisle: 29." Daripada 29 laporan itu, pasukan keselamatan curl menyemak enam dalam masa beberapa hari dan menilai mereka cukup serius untuk melayakkan penetapan CVE awam dalam curl 8.22.0, yang kini telah dikeluarkan.
Enam CVE yang dikreditkan kepada AISLE dan penyelidiknya ialah:
- CVE-2026-80229 — Pembekal OpenSSL tanpa penggunaan selepas
- CVE-2026-80230 — Pintasan penyematan OpenSSL
- CVE-2026-80231 — penggunaan semula sambungan kedai CA asli
- CVE-2026-80255 — pintasan atribut selamat dengan tab
- CVE-2026-82208 — tekan wolfSSL CA-cache mengatasi panggilan balik
- CVE-2026-82209 — kuki akhiran awam skop domain
Keenam-enamnya dinilai Keterukan rendah. AISLE mengaitkan profil penarafan itu kepada kematangan kejuruteraan yang luar biasa curl: selepas beberapa dekad pengauditan, kelemahan yang kekal cenderung bersembunyi dalam konfigurasi sempit dan interaksi halus antara komponen, mengehadkan kesan praktikal. Tiga dilaporkan pada 24 Ogos, dua pada 26 Ogos, dan satu pada 27 Ogos. Menjelang 28 Ogos, kiraan CVE yang belum selesai curl telah meningkat daripada tiga kepada sepuluh, dengan enam daripada penemuan baharu itu datang daripada AISLE, menurut akaun syarikat itu.
Mengapa perbandingan ini penting
Penyelidik keselamatan telah lama menolak banyak penemuan kerentanan dipacu AI sebagai teater — demonstrasi yang diadakan terhadap cabaran penangkapan bendera atau penanda aras dengan jawapan yang diketahui yang mungkin sudah bersembunyi dalam data latihan model. Episod ini berbeza dalam satu aspek penting: analisis menyasarkan kod pengeluaran semasa, dan penyelenggara curl sendiri, bukan LORONG, memutuskan sama ada setiap penemuan adalah nyata dan sama ada ia memerlukan CVE. Oleh kerana Stenberg telah mendokumentasikan secara terbuka hasil sifar model sempadan sebelum AISLE menjalankan sistemnya, perbandingan itu membawa garis dasar bercap masa yang jarang berlaku dalam tuntutan vendor.
Adalah berbaloi untuk mengekalkan konteks vendor dalam pandangan. AISLE menjual pengauditan kod AI sebagai produk, dan catatan blog adalah pemasaran eksplisit untuk tesis "System over Model" — hujah bahawa sistem AI khusus boleh mengatasi model sempadan tujuan umum pada penemuan sifar hari dunia sebenar. Pengulas mengenai Berita Hacker membuat pemerhatian yang sama, dengan menyatakan siaran itu mengandungi sedikit butiran teknikal tentang metodologi, walaupun perbincangan tentang kod awam syarikat mencadangkan pendekatan yang menggabungkan penyasaran berpandukan LLM dengan pengkaburan tradisional: model mengenal pasti fungsi yang menarik dan menjana abah-abah ujian, kemudian penemuan fuzzer ditriasi. Syarikat itu sebelum ini telah mendedahkan enam CVE curl pada bulan Jun, termasuk apa yang disifatkannya sebagai isu tertua yang pernah dilaporkan dalam projek itu.
Corak mungkin melangkaui lengkung
Isyarat yang paling provokatif datang dari luar projek curl. Greg Kroah-Hartman, penyelenggara lama keluaran kernel stabil Linux, membalas siaran Stenberg dengan berkata, "Saya melihat perkara yang sama untuk Linux juga. Tidak tahu apa yang Aisle lakukan secara berbeza, tetapi wow." Jika sistem AI khusus memunculkan kelemahan yang sah secara bebas dalam kernel Linux yang model sempadan terlepas, jurang itu bukanlah keanehan satu pangkalan kod.
Untuk pasukan keselamatan perusahaan, episod itu berlaku di tengah-tengah peralihan yang lebih luas. Makmal termasuk OpenAI dan Anthropic telah melabur banyak dalam meletakkan model sempadan mereka untuk kerja keselamatan — OpenAI mengesahkan Astranya sebagai model keselamatan siber "kritikal" hanya minggu ini — dan kelemahan kini kerap ditemui oleh sistem AI merentas perisian sumber terbuka. Keputusan curl mencadangkan model sempadan sahaja bukanlah keseluruhan rangkaian alat: model tujuan umum yang melaporkan penemuan sifar bukanlah bukti bahawa penemuan tidak wujud.
Bekalan praktikal sudah kelihatan. Organisasi yang menjalankan curl harus mengemas kini kepada 8.22.0, yang mengandungi pembetulan untuk kesemua enam CVE. Dan untuk pasukan yang menilai alatan keselamatan AI, penanda aras yang penting bukanlah bagaimana model berprestasi pada cabaran dalam tin, tetapi sama ada penemuannya bertahan dalam semakan oleh penyelenggara kod pengeluaran sebenar — standard yang baru dicapai oleh enam CVE ini.
---
Kekal Mendahului AIDapatkan berita, analisis dan penemuan terkini AI — semuanya di satu tempat.
Baca lebih banyak berita AI →