Curl-projektet har skickat version 8.22.0 som innehåller korrigeringar för sex nyligen avslöjade CVE:er, alla hittade av ett autonomt AI-säkerhetssystem byggt av startupen AISLE - och alla upptäcktes efter att frontier AI-modeller från OpenAI och Anthropic offentligt hade rapporterat att curl inte innehöll några ytterligare sårbarheter. Jämförelsen, dokumenterad i ett blogginlägg av AISLE-forskaren Stanislav Fort som publicerades i tisdags, drar till sig uppmärksamhet över hela säkerhetsgemenskapen som ett av de tydligaste head-to-head-testerna hittills av specialiserade AI-säkerhetsverktyg mot gränsmodeller för allmänna ändamål.

Baslinjen var ovanligt ren. Den 24 augusti skrev curl-grundaren Daniel Stenberg offentligt att endast tre CVE:er väntade på nästa utgåva, och noterade att Anthropics Mythos-modell "säger att den inte kan hitta mer" och att OpenAI:s Codex-säkerhetssystem "visar en tom lista" när man ombeds analysera curl, det allestädes närvarande dataöverföringsbiblioteket som är utplacerat i mer än 20 miljarder världsomspännande till fridges i rymden. För fler artiklar som denna, se vår AI-säkerhetsnyheter täckning.

Från noll till tjugonio rapporter över en natt

AISLE riktade sedan sitt eget autonoma AI-system mot curl. Dagen efter lade Stenberg upp en enradsjämförelse som sedan dess har cirkulerat brett: "Mythos: 0, Aisle: 29." Av dessa 29 rapporter granskade curls säkerhetsteam sex inom några dagar och bedömde dem allvarliga nog att förtjäna offentliga CVE-beteckningar i curl 8.22.0, som nu har släppts.

De sex CVE:er som krediteras AISLE och dess forskare är:

  • CVE-2026-80229 — OpenSSL-leverantör utan användning efter
  • CVE-2026-80230 — Förbikoppling av OpenSSL-nålning
  • CVE-2026-80231 — återanvändning av inbyggd CA-butiksanslutning
  • CVE-2026-80255 — säker attributförbikoppling med flik
  • CVE-2026-82208 — wolfSSL CA-cache-träff åsidosätter återuppringning
  • CVE-2026-82209 — domänomfattad offentligt suffixcookie

Alla sex är klassade med låg svårighetsgrad. AISLE tillskriver den betygsprofilen curls exceptionella tekniska mognad: efter årtionden av granskning tenderar sårbarheterna som finns kvar att gömma sig i smala konfigurationer och subtila interaktioner mellan komponenter, vilket begränsar den praktiska effekten. Tre rapporterades den 24 augusti, två den 26 augusti och en den 27 augusti. Den 28 augusti hade curls väntande CVE-antal ökat från tre till tio, med sex av de nya fynden som kom från AISLE, enligt företagets konto.

Varför den här jämförelsen är viktig

Säkerhetsforskare har länge avfärdat mycket av AI-driven sårbarhetsupptäckt som teater – demonstrationer arrangerade mot fånga-flaggan-utmaningar eller riktmärken med kända svar som kanske redan lurar i modellträningsdata. Denna episod var annorlunda i ett viktigt avseende: analysen riktade sig mot nuvarande produktionskod, och curls egna underhållare, inte AISLE, avgjorde både om varje fynd var verkligt och om det berättigade en CVE. Eftersom Stenberg offentligt hade dokumenterat frontier-modellernas nollresultat innan AISLE körde sitt system, hade jämförelsen en tidsstämplad baslinje som är sällsynt i leverantörsanspråk.

Det är värt att hålla leverantörens sammanhang i sikte. AISLE säljer AI-kodrevision som en produkt, och blogginlägget är explicit marknadsföring för sin "System over Model"-uppsats - argumentet att specialiserade AI-system kan slå gränsmodeller för allmänna ändamål vid verkliga nolldagars upptäckt. Kommentatorer på Hacker News gjorde samma observation och noterade att inlägget innehåller få tekniska detaljer om metodik, även om diskussionen om företagets offentliga kod föreslår ett tillvägagångssätt som kombinerar LLM-styrd inriktning med traditionell fuzzing: modeller identifierar intressanta funktioner och genererar testselar, sedan triageras fuzzerfynd. Företaget hade tidigare avslöjat sex curl CVEs i juni, inklusive vad det beskrev som det äldsta problemet som någonsin rapporterats i projektet.

Mönstret kan sträcka sig bortom krullning

Den mest provocerande signalen kom utifrån curlprojektet. Greg Kroah-Hartman, långvarig underhållare av Linuxs stabila kärnutgåvor, svarade på Stenbergs inlägg och sa: "Jag ser samma sak för Linux också. Ingen aning om vad Aisle gör annorlunda, men wow." Om ett specialiserat AI-system självständigt upptäcker giltiga sårbarheter i Linux-kärnan som frontier-modeller missar, är gapet inte en egen kodbas.

För företagssäkerhetsteam landar avsnittet mitt i ett bredare skifte. Labs inklusive OpenAI och Anthropic har investerat mycket i att positionera sina frontiermodeller för säkerhetsarbete – OpenAI bekräftade sin Astra som en "kritisk" cybersäkerhetsmodell bara den här veckan – och sårbarheter hittas nu regelbundet av AI-system i öppen källkod. Curl-resultatet tyder på att frontier-modellerna ensamma inte är hela verktygskedjan: en generell modell som rapporterar noll fynd är inte ett bevis på att fynd inte existerar.

De praktiska takeaways är redan synliga. Organisationer som kör curl bör uppdatera till 8.22.0, som innehåller korrigeringar för alla sex CVE:er. Och för team som utvärderar AI-säkerhetsverktyg är det riktmärke som spelar roll inte hur en modell presterar på färdiga utmaningar, utan om dess resultat överlever granskning av underhållare av verklig produktionskod - standarden som dessa sex CVE:er just uppfyllde.

---

Stay ahead of AI

Få de senaste AI-nyheterna, analyserna och genombrotten – allt på ett ställe.

Läs mer AI-nyheter →