Proiectul curl a livrat versiunea 8.22.0 care conține remedieri pentru șase CVE-uri nou dezvăluite, toate găsite de un sistem autonom de securitate AI construit de startup-ul AISLE – și toate descoperite după ce modelele AI de frontieră de la OpenAI și Anthropic au raportat public că curl nu conținea alte vulnerabilități. Comparația, documentată într-o postare pe blog de către cercetătorul AISLE Stanislav Fort, publicată marți, atrage atenția în întreaga comunitate de securitate ca fiind unul dintre cele mai clare teste directe de până acum ale instrumentelor specializate de securitate AI împotriva modelelor de frontieră de uz general.
Linia de bază a fost neobișnuit de curată. Pe 24 august, fondatorul curl, Daniel Stenberg, a scris public că doar trei CVE-uri sunt în așteptare pentru următoarea lansare, menționând că modelul Mythos de la Anthropic „spune că nu mai poate găsi nimic” și că sistemul de securitate Codex al OpenAI „afișează o listă goală” atunci când i se cere să analizeze curl, omniprezenta bibliotecă de transfer de date, de la bibliotecă inteligentă implementată în mai multe 20 de miliarde de instanțe în lume. nava spatiala. Pentru mai multe articole de acest fel, consultați știri despre securitate AI acoperirea noastră.
De la zero la douăzeci și nouă de rapoarte peste noapte
AISLE și-a îndreptat apoi propriul sistem AI autonom către curl. A doua zi, Stenberg a postat o comparație pe o singură linie, care de atunci a circulat pe scară largă: „Mythos: 0, Aisle: 29”. Dintre aceste 29 de rapoarte, echipa de securitate a lui Curl a analizat șase în câteva zile și le-a considerat suficient de serioase pentru a merita desemnările publice CVE în curl 8.22.0, care a fost acum lansat.
Cele șase CVE creditate către AISLE și cercetătorul acestuia sunt:
- CVE-2026-80229 — Furnizorul OpenSSL de utilizare gratuită
- CVE-2026-80230 — Ocolire de fixare OpenSSL
- CVE-2026-80231 — reutilizarea conexiunii native la magazin CA
- CVE-2026-80255 — ocolire securizată a atributelor cu filă
- CVE-2026-82208 — hit-ul wolfSSL CA-cache anulează apelarea
- CVE-2026-82209 — cookie cu sufix public la nivel de domeniu
Toate cele șase sunt evaluate cu severitate scăzută. AISLE atribuie acest profil de evaluare maturității inginerești excepționale a curl: după decenii de audit, vulnerabilitățile care rămân tind să se ascundă în configurații înguste și interacțiuni subtile între componente, limitând impactul practic. Trei au fost raportate pe 24 august, două pe 26 august și unul pe 27 august. Până la 28 august, numărul de CVE în așteptare al curlului a crescut de la trei la zece, șase dintre noile constatări venind de la AISLE, potrivit contului companiei.
De ce contează această comparație
Cercetătorii în domeniul securității au respins de multă vreme o mare parte din descoperirile de vulnerabilități bazate pe inteligență artificială drept teatru – demonstrații organizate împotriva provocărilor de captare a steagurii sau benchmark-urilor cu răspunsuri cunoscute care ar putea deja pândește în datele de antrenament ale modelului. Acest episod a fost diferit într-un aspect important: analiza a vizat codul de producție actual, iar menținătorii lui Curl, nu AISLE, au decis atât dacă fiecare descoperire era reală, cât și dacă merită un CVE. Deoarece Stenberg a documentat public rezultatul zero al modelelor de frontieră înainte ca AISLE să-și ruleze sistemul, comparația a inclus o linie de bază marcată de timp, care este rară în afirmațiile furnizorilor.
Merită să țineți cont de contextul furnizorului. AISLE vinde auditarea codului AI ca produs, iar postarea de blog este marketing explicit pentru teza sa „Sistem peste model” – argumentul că sistemele AI specializate pot depăși modelele de frontieră de uz general la descoperirea de zi zero în lumea reală. Comentatorii de la Hacker News au făcut aceeași observație, remarcând că postarea conține puține detalii tehnice despre metodologie, deși discuția despre codul public al companiei sugerează o abordare care combină direcționarea ghidată de LLM cu fuzzing tradițional: modelele identifică funcții interesante și generează hamuri de testare, apoi constatările fuzzer-ului sunt triizate. Compania a dezvăluit anterior șase CVE curl în iunie, inclusiv ceea ce a descris ca fiind cea mai veche problemă raportată vreodată în proiect.
Modelul se poate extinde dincolo de ondulare
Cel mai provocator semnal a venit din afara proiectului curl. Greg Kroah-Hartman, menținătorul de lungă durată al versiunilor stabile ale nucleului Linux, a răspuns postării lui Stenberg spunând: „Și eu văd același lucru pentru Linux. Nu am idee ce face Aisle diferit, dar wow”. Dacă un sistem AI specializat evidențiază în mod independent vulnerabilități valide în nucleul Linux pe care modelele de frontieră le scapă, decalajul nu este o ciudatenie a unei baze de cod.
Pentru echipele de securitate ale întreprinderilor, episodul aterizează pe fondul unei schimbări mai ample. Laboratoarele, inclusiv OpenAI și Anthropic, au investit masiv în poziționarea modelelor lor de frontieră pentru munca de securitate – OpenAI și-a confirmat Astra ca model „critic” de securitate cibernetică chiar în această săptămână – iar vulnerabilitățile sunt acum găsite în mod regulat de sistemele AI în software-ul open-source. Rezultatul curl sugerează că modelele de frontieră în sine nu reprezintă întregul lanț de instrumente: un model de uz general care raportează rezultate zero nu este dovada că constatările nu există.
Descoperirile practice sunt deja vizibile. Organizațiile care rulează curl ar trebui să se actualizeze la 8.22.0, care conține remedieri pentru toate cele șase CVE. Iar pentru echipele care evaluează instrumentele de securitate AI, criteriul de referință care contează nu este modul în care un model funcționează la provocările conservate, ci dacă constatările sale supraviețuiesc revizuirii de către întreținerii codului de producție real - standardul pe care tocmai l-au îndeplinit aceste șase CVE.
---
Rămâneți înaintea AIObțineți cele mai recente știri, analize și descoperiri AI - toate într-un singur loc.
Citește mai multe știri AI →