Проект Curl выпустил версию 8.22.0, содержащую исправления для шести недавно обнаруженных CVE, все они были обнаружены автономной системой безопасности искусственного интеллекта, созданной стартапом AISLE, и все они были обнаружены после того, как передовые модели искусственного интеллекта от OpenAI и Anthropic публично сообщили, что Curl не содержит дополнительных уязвимостей. Сравнение, задокументированное в блоге исследователя AISLE Станислава Форта, опубликованном во вторник, привлекает внимание всего сообщества безопасности как одно из самых ярких прямых испытаний специализированных инструментов безопасности ИИ против универсальных моделей общего назначения.

Базовая линия была необычайно чистой. 24 августа основатель Curl Дэниел Стенберг публично заявил, что для следующей версии ожидаются только три CVE, отметив, что модель Mythos от Anthropic «говорит, что больше не может найти» и что система безопасности OpenAI Codex «показывает пустой список», когда ее просят проанализировать Curl, повсеместную библиотеку передачи данных, развернутую более чем в 20 миллиардах экземпляров по всему миру, от умных холодильников до космических кораблей. Больше подобных историй можно найти в нашем репортаже новости безопасности искусственного интеллекта.

От нуля до двадцати девяти отчетов за ночь

Затем AISLE направила свою собственную автономную систему искусственного интеллекта на Curl. На следующий день Стенберг опубликовал однострочное сравнение, которое с тех пор широко распространилось: «Мифы: 0, проход: 29». Из этих 29 отчетов команда безопасности Curl рассмотрела шесть в течение нескольких дней и сочла их достаточно серьезными, чтобы заслужить публичную оценку CVE в версии Curl 8.22.0, которая сейчас выпущена.

Шесть CVE, присвоенные AISLE и его исследователю:

  • CVE-2026-80229 — использование поставщиком OpenSSL после освобождения.
  • CVE-2026-80230 — обход закрепления OpenSSL.
  • CVE-2026-80231 — повторное использование собственного подключения к хранилищу CA.
  • CVE-2026-80255 — безопасный обход атрибутов с помощью табуляции.
  • CVE-2026-82208 — попадание в кэш CA wolfSSL переопределяет обратный вызов.
  • CVE-2026-82209 — файл cookie с общедоступным суффиксом на уровне домена.

Всем шести присвоен низкий уровень серьезности. AISLE приписывает такой рейтинг исключительной инженерной зрелости компании Curl: после десятилетий аудита оставшиеся уязвимости имеют тенденцию скрываться в узких конфигурациях и тонких взаимодействиях между компонентами, ограничивая практическое воздействие. О трех из них было сообщено 24 августа, о двух — 26 августа и об одном — 27 августа. К 28 августа количество ожидающих рассмотрения CVE в Curl выросло с трех до десяти, при этом шесть новых результатов поступили от AISLE, согласно отчету компании.

Почему это сравнение важно

Исследователи в области безопасности долгое время считали большую часть обнаружения уязвимостей с помощью ИИ театром — демонстрациями, организованными против задач захвата флага, или тестами с известными ответами, которые могут уже скрываться в данных обучения модели. Этот эпизод отличался в одном важном отношении: анализ был нацелен на текущий производственный код, и собственные сопровождающие Curl, а не AISLE, решали, является ли каждый вывод реальным и требует ли он CVE. Поскольку Стенберг публично задокументировал нулевой результат передовых моделей до того, как AISLE запустила свою систему, сравнение содержало базовую точку с отметкой времени, что редко встречается в заявлениях поставщиков.

Стоит учитывать контекст поставщика. AISLE продает аудит кода искусственного интеллекта как продукт, а сообщение в блоге является явным маркетингом его тезиса «Система важнее модели» — аргумента о том, что специализированные системы искусственного интеллекта могут превзойти универсальные пограничные модели при реальных открытиях нулевого дня. Комментаторы Hacker News сделали то же наблюдение, отметив, что пост содержит мало технических подробностей о методологии, хотя обсуждение публичного кода компании предполагает подход, который сочетает в себе таргетинг на основе LLM с традиционным фаззингом: модели идентифицируют интересные функции и генерируют тестовые программы, затем результаты фаззера сортируются. Ранее в июне компания раскрыла шесть уязвимостей Curl CVE, включая, по ее словам, самую старую проблему, о которой когда-либо сообщалось в проекте.

Шаблон может выходить за рамки завитка

Самый провокационный сигнал поступил из-за пределов проекта Curl. Грег Кроа-Хартман, давний специалист по поддержке стабильных выпусков ядра Linux, ответил на сообщение Стенберга, сказав: «Я вижу то же самое и для Linux. Понятия не имею, что Aisle делает по-другому, но ничего себе». Если специализированная система искусственного интеллекта независимо выявляет действительные уязвимости в ядре Linux, которые упускают из виду передовые модели, разрыв не является причудой одной кодовой базы.

Для команд корпоративной безопасности этот эпизод происходит на фоне более широких перемен. Лаборатории, в том числе OpenAI и Anthropic, вложили значительные средства в позиционирование своих передовых моделей для работы в области безопасности — OpenAI только на этой неделе подтвердила свою Astra как «критическую» модель кибербезопасности — и теперь системы искусственного интеллекта регулярно обнаруживают уязвимости в программном обеспечении с открытым исходным кодом. Результат скручивания предполагает, что пограничные модели сами по себе не являются всей цепочкой инструментов: модель общего назначения, сообщающая о нулевых результатах, не является доказательством того, что результатов не существует.

Практические выводы уже видны. Организациям, использующим Curl, следует обновиться до версии 8.22.0, которая содержит исправления для всех шести CVE. А для команд, оценивающих инструменты безопасности искусственного интеллекта, критерием важно не то, как модель справляется со стандартными задачами, а то, выдержат ли ее результаты проверку со стороны сопровождающих реального производственного кода — стандарт, которому только что соответствовали эти шесть CVE.

---

Будьте впереди ИИ

Получайте последние новости, анализ и открытия в области искусственного интеллекта — все в одном месте.

Подробнее новости AI →