curl ਪ੍ਰੋਜੈਕਟ ਨੇ ਛੇ ਨਵੇਂ ਖੁਲਾਸੇ CVEs ਲਈ ਫਿਕਸ ਵਾਲੇ ਸੰਸਕਰਣ 8.22.0 ਭੇਜੇ ਹਨ, ਜੋ ਸਾਰੇ ਸਟਾਰਟਅੱਪ AISLE ਦੁਆਰਾ ਬਣਾਏ ਗਏ ਇੱਕ ਆਟੋਨੋਮਸ AI ਸੁਰੱਖਿਆ ਪ੍ਰਣਾਲੀ ਦੁਆਰਾ ਲੱਭੇ ਗਏ ਹਨ - ਅਤੇ OpenAI ਅਤੇ Anthropic ਦੇ ਫਰੰਟੀਅਰ AI ਮਾਡਲਾਂ ਤੋਂ ਬਾਅਦ ਖੋਜੇ ਗਏ ਸਾਰੇ ਨੇ ਜਨਤਕ ਤੌਰ 'ਤੇ ਰਿਪੋਰਟ ਕੀਤੀ ਸੀ ਕਿ curl ਵਿੱਚ ਕੋਈ ਹੋਰ ਕਮਜ਼ੋਰੀ ਨਹੀਂ ਹੈ। ਤੁਲਨਾ, ਮੰਗਲਵਾਰ ਨੂੰ ਪ੍ਰਕਾਸ਼ਿਤ AISLE ਖੋਜਕਰਤਾ ਸਟੈਨਿਸਲਾਵ ਫੋਰਟ ਦੁਆਰਾ ਇੱਕ ਬਲਾੱਗ ਪੋਸਟ ਵਿੱਚ ਦਸਤਾਵੇਜ਼ੀ ਤੌਰ 'ਤੇ, ਆਮ-ਉਦੇਸ਼ ਵਾਲੇ ਸਰਹੱਦੀ ਮਾਡਲਾਂ ਦੇ ਵਿਰੁੱਧ ਵਿਸ਼ੇਸ਼ AI ਸੁਰੱਖਿਆ ਸਾਧਨਾਂ ਦੇ ਅਜੇ ਤੱਕ ਸਭ ਤੋਂ ਸਪੱਸ਼ਟ ਸਿਰ-ਤੋਂ-ਸਿਰ ਟੈਸਟਾਂ ਵਿੱਚੋਂ ਇੱਕ ਵਜੋਂ ਸੁਰੱਖਿਆ ਭਾਈਚਾਰੇ ਵਿੱਚ ਧਿਆਨ ਖਿੱਚ ਰਹੀ ਹੈ।
ਬੇਸਲਾਈਨ ਅਸਧਾਰਨ ਤੌਰ 'ਤੇ ਸਾਫ਼ ਸੀ। 24 ਅਗਸਤ ਨੂੰ, ਕਰਲ ਦੇ ਸੰਸਥਾਪਕ ਡੈਨੀਅਲ ਸਟੇਨਬਰਗ ਨੇ ਜਨਤਕ ਤੌਰ 'ਤੇ ਲਿਖਿਆ ਕਿ ਅਗਲੀ ਰੀਲੀਜ਼ ਲਈ ਸਿਰਫ ਤਿੰਨ CVE ਬਕਾਇਆ ਹਨ, ਇਹ ਨੋਟ ਕਰਦੇ ਹੋਏ ਕਿ ਐਂਥਰੋਪਿਕ ਦੇ ਮਿਥੋਸ ਮਾਡਲ "ਕਹਿੰਦੇ ਹਨ ਕਿ ਇਹ ਹੋਰ ਕੁਝ ਨਹੀਂ ਲੱਭ ਸਕਦਾ" ਅਤੇ ਜਦੋਂ ਕਰਲ ਦਾ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰਨ ਲਈ ਕਿਹਾ ਗਿਆ ਤਾਂ ਓਪਨਏਆਈ ਦਾ ਕੋਡੈਕਸ ਸੁਰੱਖਿਆ ਸਿਸਟਮ "ਖਾਲੀ ਸੂਚੀ ਦਿਖਾਉਂਦਾ ਹੈ", ਸਰਵਵਿਆਪੀ ਡੇਟਾ-ਟ੍ਰਾਂਸਫਰ, ਦੁਨੀਆ ਵਿੱਚ ਅਰਬਾਂ ਤੋਂ ਵੱਧ ਅਰਬਾਂ ਤੋਂ ਵੱਧ ਡੇਟਾ ਟ੍ਰਾਂਸਫਰ ਕੀਤਾ ਗਿਆ। ਪੁਲਾੜ ਯਾਨ ਲਈ ਸਮਾਰਟ ਫਰਿੱਜ। ਇਸ ਤਰ੍ਹਾਂ ਦੀਆਂ ਹੋਰ ਕਹਾਣੀਆਂ ਲਈ, ਸਾਡੀ AI ਸੁਰੱਖਿਆ ਖ਼ਬਰਾਂ ਕਵਰੇਜ ਦੇਖੋ।
ਰਾਤੋ ਰਾਤ ਜ਼ੀਰੋ ਤੋਂ ਉਨੱਤੀ ਰਿਪੋਰਟਾਂ
AISLE ਨੇ ਫਿਰ ਕਰਲ 'ਤੇ ਆਪਣੀ ਖੁਦ ਦੀ ਖੁਦਮੁਖਤਿਆਰੀ AI ਸਿਸਟਮ ਵੱਲ ਇਸ਼ਾਰਾ ਕੀਤਾ। ਅਗਲੇ ਦਿਨ, ਸਟੇਨਬਰਗ ਨੇ ਇੱਕ-ਲਾਈਨ ਤੁਲਨਾ ਪੋਸਟ ਕੀਤੀ ਜੋ ਕਿ ਉਦੋਂ ਤੋਂ ਵਿਆਪਕ ਤੌਰ 'ਤੇ ਪ੍ਰਸਾਰਿਤ ਹੋਈ ਹੈ: "ਮਾਇਥੋਸ: 0, ਆਈਸਲ: 29।" ਉਹਨਾਂ 29 ਰਿਪੋਰਟਾਂ ਵਿੱਚੋਂ, curl ਦੀ ਸੁਰੱਖਿਆ ਟੀਮ ਨੇ ਦਿਨਾਂ ਵਿੱਚ ਛੇ ਦੀ ਸਮੀਖਿਆ ਕੀਤੀ ਅਤੇ ਉਹਨਾਂ ਨੂੰ curl 8.22.0 ਵਿੱਚ ਜਨਤਕ CVE ਅਹੁਦਿਆਂ ਦੀ ਯੋਗਤਾ ਲਈ ਕਾਫ਼ੀ ਗੰਭੀਰ ਮੰਨਿਆ, ਜੋ ਹੁਣ ਜਾਰੀ ਕੀਤਾ ਗਿਆ ਹੈ।
AISLE ਅਤੇ ਇਸਦੇ ਖੋਜਕਰਤਾ ਨੂੰ ਕ੍ਰੈਡਿਟ ਦਿੱਤੇ ਗਏ ਛੇ CVE ਹਨ:
- CVE-2026-80229 — OpenSSL ਪ੍ਰਦਾਤਾ ਵਰਤੋਂ-ਬਾਅਦ-ਮੁਕਤ
- CVE-2026-80230 — OpenSSL ਪਿਨਿੰਗ ਬਾਈਪਾਸ
- CVE-2026-80231 — ਮੂਲ CA ਸਟੋਰ ਕਨੈਕਸ਼ਨ ਦੀ ਮੁੜ ਵਰਤੋਂ
- CVE-2026-80255 — ਟੈਬ ਦੇ ਨਾਲ ਸੁਰੱਖਿਅਤ ਵਿਸ਼ੇਸ਼ਤਾ ਬਾਈਪਾਸ
- CVE-2026-82208 — wolfSSL CA-ਕੈਸ਼ ਹਿੱਟ ਕਾਲਬੈਕ ਨੂੰ ਓਵਰਰਾਈਡ ਕਰਦਾ ਹੈ
- CVE-2026-82209 — ਡੋਮੇਨ-ਸਕੋਪਡ ਪਬਲਿਕ-ਸਫਿਕਸ ਕੂਕੀ
ਸਾਰੇ ਛੇ ਨੂੰ ਘੱਟ ਗੰਭੀਰਤਾ ਦਾ ਦਰਜਾ ਦਿੱਤਾ ਗਿਆ ਹੈ। AISLE ਉਸ ਰੇਟਿੰਗ ਪ੍ਰੋਫਾਈਲ ਨੂੰ ਕਰਲ ਦੀ ਬੇਮਿਸਾਲ ਇੰਜੀਨੀਅਰਿੰਗ ਪਰਿਪੱਕਤਾ ਲਈ ਵਿਸ਼ੇਸ਼ਤਾ ਦਿੰਦਾ ਹੈ: ਦਹਾਕਿਆਂ ਦੇ ਆਡਿਟਿੰਗ ਤੋਂ ਬਾਅਦ, ਕਮਜ਼ੋਰ ਸੰਰਚਨਾਵਾਂ ਅਤੇ ਭਾਗਾਂ ਵਿਚਕਾਰ ਸੂਖਮ ਪਰਸਪਰ ਪ੍ਰਭਾਵ ਨੂੰ ਸੀਮਤ ਕਰਦੇ ਹੋਏ, ਵਿਹਾਰਕ ਪ੍ਰਭਾਵ ਨੂੰ ਸੀਮਤ ਕਰਨ ਵਿੱਚ ਲੁਕੀਆਂ ਰਹਿੰਦੀਆਂ ਹਨ। ਤਿੰਨ 24 ਅਗਸਤ ਨੂੰ, ਦੋ 26 ਅਗਸਤ ਨੂੰ ਅਤੇ ਇੱਕ 27 ਅਗਸਤ ਨੂੰ ਰਿਪੋਰਟ ਕੀਤੇ ਗਏ ਸਨ। 28 ਅਗਸਤ ਤੱਕ, ਕਰਲ ਦੀ ਲੰਬਿਤ CVE ਗਿਣਤੀ ਤਿੰਨ ਤੋਂ ਵੱਧ ਕੇ 10 ਹੋ ਗਈ ਸੀ, ਕੰਪਨੀ ਦੇ ਖਾਤੇ ਅਨੁਸਾਰ, AISLE ਤੋਂ ਛੇ ਨਵੀਆਂ ਖੋਜਾਂ ਆਈਆਂ ਸਨ।
ਇਹ ਤੁਲਨਾ ਮਾਇਨੇ ਕਿਉਂ ਰੱਖਦੀ ਹੈ
ਸੁਰੱਖਿਆ ਖੋਜਕਰਤਾਵਾਂ ਨੇ ਲੰਬੇ ਸਮੇਂ ਤੋਂ ਏਆਈ-ਸੰਚਾਲਿਤ ਕਮਜ਼ੋਰੀ ਖੋਜ ਨੂੰ ਥੀਏਟਰ ਦੇ ਤੌਰ 'ਤੇ ਖਾਰਜ ਕਰ ਦਿੱਤਾ ਹੈ - ਕੈਪਚਰ-ਦੀ-ਫਲੈਗ ਚੁਣੌਤੀਆਂ ਜਾਂ ਜਾਣੇ-ਪਛਾਣੇ ਜਵਾਬਾਂ ਦੇ ਨਾਲ ਬੈਂਚਮਾਰਕ ਦੇ ਵਿਰੁੱਧ ਪ੍ਰਦਰਸ਼ਨ ਜੋ ਪਹਿਲਾਂ ਹੀ ਮਾਡਲ ਸਿਖਲਾਈ ਡੇਟਾ ਵਿੱਚ ਲੁਕੇ ਹੋ ਸਕਦੇ ਹਨ। ਇਹ ਐਪੀਸੋਡ ਇੱਕ ਮਹੱਤਵਪੂਰਨ ਸਬੰਧ ਵਿੱਚ ਵੱਖਰਾ ਸੀ: ਵਿਸ਼ਲੇਸ਼ਣ ਨੇ ਮੌਜੂਦਾ ਉਤਪਾਦਨ ਕੋਡ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਇਆ, ਅਤੇ ਕਰਲ ਦੇ ਆਪਣੇ ਰੱਖਿਅਕਾਂ ਨੇ, ਨਾ ਕਿ AISLE, ਦੋਵਾਂ ਨੇ ਫੈਸਲਾ ਕੀਤਾ ਕਿ ਕੀ ਹਰੇਕ ਖੋਜ ਅਸਲ ਸੀ ਅਤੇ ਕੀ ਇਹ ਇੱਕ CVE ਦੀ ਲੋੜ ਹੈ। ਕਿਉਂਕਿ AISLE ਨੇ ਆਪਣਾ ਸਿਸਟਮ ਚਲਾਉਣ ਤੋਂ ਪਹਿਲਾਂ ਸਟੇਨਬਰਗ ਨੇ ਫਰੰਟੀਅਰ ਮਾਡਲਾਂ ਦੇ ਜ਼ੀਰੋ-ਨਤੀਜੇ ਦਾ ਜਨਤਕ ਤੌਰ 'ਤੇ ਦਸਤਾਵੇਜ਼ੀਕਰਨ ਕੀਤਾ ਸੀ, ਇਸ ਤੁਲਨਾ ਵਿੱਚ ਇੱਕ ਟਾਈਮਸਟੈਂਪ ਬੇਸਲਾਈਨ ਸੀ ਜੋ ਵਿਕਰੇਤਾ ਦੇ ਦਾਅਵਿਆਂ ਵਿੱਚ ਬਹੁਤ ਘੱਟ ਹੁੰਦੀ ਹੈ।
ਇਹ ਵਿਕਰੇਤਾ ਦੇ ਸੰਦਰਭ ਨੂੰ ਧਿਆਨ ਵਿੱਚ ਰੱਖਣ ਦੇ ਯੋਗ ਹੈ. AISLE ਇੱਕ ਉਤਪਾਦ ਦੇ ਰੂਪ ਵਿੱਚ AI ਕੋਡ ਆਡਿਟਿੰਗ ਨੂੰ ਵੇਚਦਾ ਹੈ, ਅਤੇ ਬਲੌਗ ਪੋਸਟ ਇਸਦੇ "ਸਿਸਟਮ ਓਵਰ ਮਾਡਲ" ਥੀਸਿਸ ਲਈ ਸਪਸ਼ਟ ਮਾਰਕੀਟਿੰਗ ਹੈ - ਇਹ ਦਲੀਲ ਹੈ ਕਿ ਵਿਸ਼ੇਸ਼ AI ਸਿਸਟਮ ਅਸਲ-ਸੰਸਾਰ ਜ਼ੀਰੋ-ਡੇ ਖੋਜ 'ਤੇ ਆਮ-ਉਦੇਸ਼ ਵਾਲੇ ਸਰਹੱਦੀ ਮਾਡਲਾਂ ਨੂੰ ਹਰਾ ਸਕਦੇ ਹਨ। ਹੈਕਰ ਨਿਊਜ਼ 'ਤੇ ਟਿੱਪਣੀ ਕਰਨ ਵਾਲਿਆਂ ਨੇ ਇਹੀ ਨਿਰੀਖਣ ਕੀਤਾ, ਪੋਸਟ ਵਿੱਚ ਕਾਰਜਪ੍ਰਣਾਲੀ ਬਾਰੇ ਬਹੁਤ ਘੱਟ ਤਕਨੀਕੀ ਵੇਰਵੇ ਸ਼ਾਮਲ ਕੀਤੇ ਗਏ ਹਨ, ਹਾਲਾਂਕਿ ਕੰਪਨੀ ਦੇ ਜਨਤਕ ਕੋਡ ਦੀ ਚਰਚਾ ਇੱਕ ਅਜਿਹੀ ਪਹੁੰਚ ਦਾ ਸੁਝਾਅ ਦਿੰਦੀ ਹੈ ਜੋ LLM-ਗਾਈਡਡ ਟਾਰਗਿਟਿੰਗ ਨੂੰ ਰਵਾਇਤੀ ਫਜ਼ਿੰਗ ਨਾਲ ਜੋੜਦੀ ਹੈ: ਮਾਡਲ ਦਿਲਚਸਪ ਫੰਕਸ਼ਨਾਂ ਦੀ ਪਛਾਣ ਕਰਦੇ ਹਨ ਅਤੇ ਟੈਸਟ ਹਾਰਨੇਸ ਤਿਆਰ ਕਰਦੇ ਹਨ, ਫਿਰ ਫਜ਼ਰ ਖੋਜਾਂ ਨੂੰ ਟ੍ਰਾਈਜ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਕੰਪਨੀ ਨੇ ਪਹਿਲਾਂ ਜੂਨ ਵਿੱਚ ਛੇ ਕਰਲ CVE ਦਾ ਖੁਲਾਸਾ ਕੀਤਾ ਸੀ, ਜਿਸ ਵਿੱਚ ਇਸ ਨੂੰ ਪ੍ਰੋਜੈਕਟ ਵਿੱਚ ਹੁਣ ਤੱਕ ਦਾ ਸਭ ਤੋਂ ਪੁਰਾਣਾ ਮੁੱਦਾ ਦੱਸਿਆ ਗਿਆ ਸੀ।
ਪੈਟਰਨ ਕਰਲ ਤੋਂ ਅੱਗੇ ਵਧ ਸਕਦਾ ਹੈ
ਸਭ ਤੋਂ ਭੜਕਾਊ ਸੰਕੇਤ ਕਰਲ ਪ੍ਰੋਜੈਕਟ ਦੇ ਬਾਹਰੋਂ ਆਇਆ ਸੀ. ਲੀਨਕਸ ਦੇ ਸਥਿਰ ਕਰਨਲ ਰੀਲੀਜ਼ਾਂ ਦੇ ਲੰਬੇ ਸਮੇਂ ਤੋਂ ਦੇਖਭਾਲ ਕਰਨ ਵਾਲੇ ਗ੍ਰੇਗ ਕ੍ਰੋਹ-ਹਾਰਟਮੈਨ ਨੇ ਸਟੈਨਬਰਗ ਦੀ ਪੋਸਟ ਦਾ ਜਵਾਬ ਦਿੰਦੇ ਹੋਏ ਕਿਹਾ, "ਮੈਂ ਲੀਨਕਸ ਲਈ ਵੀ ਇਹੀ ਦੇਖ ਰਿਹਾ ਹਾਂ। ਕੋਈ ਪਤਾ ਨਹੀਂ ਕਿ ਆਈਜ਼ ਵੱਖਰੇ ਤਰੀਕੇ ਨਾਲ ਕੀ ਕਰ ਰਹੀ ਹੈ, ਪਰ ਵਾਹ।" ਜੇਕਰ ਇੱਕ ਵਿਸ਼ੇਸ਼ AI ਸਿਸਟਮ ਸੁਤੰਤਰ ਤੌਰ 'ਤੇ ਲੀਨਕਸ ਕਰਨਲ ਵਿੱਚ ਵੈਧ ਕਮਜ਼ੋਰੀਆਂ ਨੂੰ ਦਰਸਾਉਂਦਾ ਹੈ ਜੋ ਕਿ ਫਰੰਟੀਅਰ ਮਾਡਲਾਂ ਨੂੰ ਖੁੰਝ ਜਾਂਦਾ ਹੈ, ਤਾਂ ਇਹ ਪਾੜਾ ਇੱਕ ਕੋਡਬੇਸ ਦਾ ਇੱਕ ਵਿਅੰਗ ਨਹੀਂ ਹੈ।
ਐਂਟਰਪ੍ਰਾਈਜ਼ ਸੁਰੱਖਿਆ ਟੀਮਾਂ ਲਈ, ਐਪੀਸੋਡ ਇੱਕ ਵਿਆਪਕ ਤਬਦੀਲੀ ਦੇ ਵਿਚਕਾਰ ਆਉਂਦਾ ਹੈ। ਓਪਨਏਆਈ ਅਤੇ ਐਂਥਰੋਪਿਕ ਸਮੇਤ ਲੈਬਾਂ ਨੇ ਸੁਰੱਖਿਆ ਦੇ ਕੰਮ ਲਈ ਆਪਣੇ ਫਰੰਟੀਅਰ ਮਾਡਲਾਂ ਦੀ ਸਥਿਤੀ ਵਿੱਚ ਭਾਰੀ ਨਿਵੇਸ਼ ਕੀਤਾ ਹੈ - ਓਪਨਏਆਈ ਨੇ ਇਸ ਹਫ਼ਤੇ ਇਸ ਦੇ ਐਸਟਰਾ ਨੂੰ ਇੱਕ "ਨਾਜ਼ੁਕ" ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਮਾਡਲ ਵਜੋਂ ਪੁਸ਼ਟੀ ਕੀਤੀ ਹੈ - ਅਤੇ ਕਮਜ਼ੋਰੀਆਂ ਹੁਣ ਓਪਨ-ਸੋਰਸ ਸੌਫਟਵੇਅਰ ਵਿੱਚ ਏਆਈ ਸਿਸਟਮ ਦੁਆਰਾ ਨਿਯਮਿਤ ਤੌਰ 'ਤੇ ਲੱਭੀਆਂ ਜਾਂਦੀਆਂ ਹਨ। ਕਰਲ ਨਤੀਜਾ ਸੁਝਾਅ ਦਿੰਦਾ ਹੈ ਕਿ ਇਕੱਲੇ ਫਰੰਟੀਅਰ ਮਾਡਲ ਪੂਰੇ ਟੂਲਚੇਨ ਨਹੀਂ ਹਨ: ਜ਼ੀਰੋ ਖੋਜਾਂ ਦੀ ਰਿਪੋਰਟ ਕਰਨ ਵਾਲਾ ਇੱਕ ਆਮ-ਉਦੇਸ਼ ਵਾਲਾ ਮਾਡਲ ਇਸ ਗੱਲ ਦਾ ਸਬੂਤ ਨਹੀਂ ਹੈ ਕਿ ਖੋਜ ਮੌਜੂਦ ਨਹੀਂ ਹਨ।
ਵਿਹਾਰਕ ਉਪਾਅ ਪਹਿਲਾਂ ਹੀ ਦਿਖਾਈ ਦੇ ਰਹੇ ਹਨ। ਕਰਲ ਚਲਾਉਣ ਵਾਲੀਆਂ ਸੰਸਥਾਵਾਂ ਨੂੰ 8.22.0 ਤੱਕ ਅੱਪਡੇਟ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ, ਜਿਸ ਵਿੱਚ ਸਾਰੇ ਛੇ CVE ਲਈ ਫਿਕਸ ਸ਼ਾਮਲ ਹਨ। ਅਤੇ ਏਆਈ ਸੁਰੱਖਿਆ ਟੂਲਿੰਗ ਦਾ ਮੁਲਾਂਕਣ ਕਰਨ ਵਾਲੀਆਂ ਟੀਮਾਂ ਲਈ, ਮਾਪਦੰਡ ਜੋ ਮਾਇਨੇ ਰੱਖਦਾ ਹੈ ਇਹ ਨਹੀਂ ਹੈ ਕਿ ਇੱਕ ਮਾਡਲ ਡੱਬਾਬੰਦ ਚੁਣੌਤੀਆਂ 'ਤੇ ਕਿਵੇਂ ਪ੍ਰਦਰਸ਼ਨ ਕਰਦਾ ਹੈ, ਪਰ ਕੀ ਇਸ ਦੀਆਂ ਖੋਜਾਂ ਅਸਲ ਉਤਪਾਦਨ ਕੋਡ ਦੇ ਰੱਖਿਅਕਾਂ ਦੁਆਰਾ ਸਮੀਖਿਆ ਤੋਂ ਬਚਦੀਆਂ ਹਨ - ਮਿਆਰੀ ਇਹ ਛੇ CVE ਹੁਣੇ ਮਿਲੇ ਹਨ।
---
AI ਤੋਂ ਅੱਗੇ ਰਹੋਨਵੀਨਤਮ AI ਖਬਰਾਂ, ਵਿਸ਼ਲੇਸ਼ਣ ਅਤੇ ਸਫਲਤਾਵਾਂ ਪ੍ਰਾਪਤ ਕਰੋ - ਸਭ ਇੱਕ ਥਾਂ 'ਤੇ।
ਹੋਰ AI ਖਬਰਾਂ ਪੜ੍ਹੋ →