Mradi wa curl umesafirisha toleo la 8.22.0 lililo na marekebisho kwa CVE sita zilizofichuliwa hivi karibuni, zote zimepatikana na mfumo huru wa usalama wa AI uliojengwa na AISLE ya kuanza - na yote yaligunduliwa baada ya miundo ya mipaka ya AI kutoka OpenAI na Anthropic kuripoti hadharani kwamba curl haina udhaifu wowote. Ulinganisho huo, uliorekodiwa katika chapisho la blogu na mtafiti wa AISLE Stanislav Fort iliyochapishwa Jumanne, unavuta hisia katika jumuiya ya usalama kama mojawapo ya majaribio ya wazi zaidi ya zana maalum za usalama za AI dhidi ya mifano ya mipaka ya madhumuni ya jumla.

Msingi ulikuwa safi usio wa kawaida. Mnamo Agosti 24, mwanzilishi wa curl Daniel Stenberg aliandika hadharani kwamba CVEs tatu tu zilikuwa zikisubiri kutolewa tena, akibainisha kuwa mfano wa Mythos wa Anthropic "unasema hauwezi kupata zaidi" na kwamba mfumo wa usalama wa Codex wa OpenAI "unaonyesha orodha tupu" ulipoombwa kuchanganua curl, maktaba ya uhamishaji data inayopatikana kila mahali imetumwa kwa mifano zaidi ya mabilioni 20 duniani kote. Kwa hadithi zaidi kama hizi, angalia habari zetu za AI za usalama.

Kutoka sifuri hadi ishirini na tisa ripoti mara moja

AISLE kisha ilionyesha mfumo wake wa kujitegemea wa AI kwenye curl. Siku iliyofuata, Stenberg alichapisha ulinganisho wa mstari mmoja ambao tangu wakati huo umeenea sana: "Mythos: 0, Aisle: 29." Kati ya ripoti hizo 29, timu ya usalama ya curl ilikagua sita ndani ya siku na kuzihukumu kuwa ni nzito vya kutosha kustahili majina ya CVE ya umma katika curl 8.22.0, ambayo sasa imetolewa.

CVE sita zilizopewa sifa kwa AISLE na mtafiti wake ni:

  • CVE-2026-80229 — tumia mtoa huduma wa OpenSSL baada ya bila malipo
  • CVE-2026-80230 — OpenSSL kubana bypass
  • CVE-2026-80231 - matumizi ya muunganisho wa duka la asili la CA
  • CVE-2026-80255 — bypass ya sifa salama na kichupo
  • CVE-2026-82208 - gombo la akiba la wolfSSL CA linabatilisha upigaji simu
  • CVE-2026-82209 - kidakuzi cha kiambishi tamati cha kikoa

Wote sita wamekadiriwa ukali wa Chini. AISLE inahusisha wasifu huo wa ukadiriaji na ukomavu wa kipekee wa uhandisi: baada ya miongo kadhaa ya ukaguzi, udhaifu uliosalia hujificha katika usanidi finyu na mwingiliano hafifu kati ya vipengee, na kuzuia athari ya vitendo. Tatu ziliripotiwa Agosti 24, mbili Agosti 26, na moja Agosti 27. Kufikia Agosti 28, hesabu ya CVE ya curl ilikuwa imepanda kutoka tatu hadi kumi, na matokeo sita kati ya mapya yakitoka AISLE, kulingana na akaunti ya kampuni.

Kwa nini ulinganisho huu ni muhimu

Watafiti wa usalama kwa muda mrefu wamepuuza ugunduzi mwingi wa uwezekano wa kuathiriwa unaoendeshwa na AI kama ukumbi wa michezo - maandamano yaliyofanywa dhidi ya changamoto za kukamata bendera au vigezo vyenye majibu yanayojulikana ambayo huenda tayari yamejificha katika data ya mfano ya mafunzo. Kipindi hiki kilikuwa tofauti katika jambo moja muhimu: uchanganuzi ulilenga msimbo wa sasa wa uzalishaji, na watunzaji curl wenyewe, si AISLE, waliamua kama kila matokeo yalikuwa ya kweli na kama yalihitaji CVE. Kwa sababu Stenberg alikuwa ameandika hadharani matokeo ya sufuri ya miundo ya mipaka kabla ya AISLE kuendesha mfumo wake, ulinganisho ulikuwa na msingi uliowekwa alama za nyakati ambao ni nadra katika madai ya wauzaji.

Inafaa kuzingatia muktadha wa muuzaji. AISLE inauza ukaguzi wa msimbo wa AI kama bidhaa, na chapisho la blogu ni uuzaji wazi kwa nadharia yake ya "Mfumo juu ya Muundo" - hoja kwamba mifumo maalum ya AI inaweza kushinda miundo ya mipaka ya madhumuni ya jumla katika ugunduzi wa ulimwengu wa siku sifuri. Waliotoa maoni kuhusu Habari za Hacker walichunguza vivyo hivyo, wakibainisha kuwa chapisho hilo lina maelezo machache ya kiufundi kuhusu mbinu, ingawa mjadala wa kanuni za umma za kampuni unapendekeza mbinu ambayo inachanganya ulengaji unaoongozwa na LLM na uchanganyaji wa kitamaduni: miundo hutambua utendakazi wa kuvutia na kutoa viunga vya majaribio, kisha matokeo ya fuzzer yanatatuliwa. Kampuni hiyo hapo awali ilifichua curl CVE sita mnamo Juni, ikijumuisha kile ilichoelezea kama toleo la zamani zaidi kuwahi kuripotiwa katika mradi huo.

Mchoro unaweza kuenea zaidi ya curl

Ishara ya kuchochea zaidi ilitoka nje ya mradi wa curl. Greg Kroah-Hartman, mtunzaji wa muda mrefu wa matoleo thabiti ya Linux, alijibu chapisho la Stenberg akisema, "Ninaona vivyo hivyo kwa Linux pia. Sijui ni nini Aisle inafanya tofauti, lakini wow." Iwapo mfumo maalum wa AI unajitegemea kudhihirisha udhaifu halali katika kerneli ya Linux ambayo miundo ya mipakani hukosa, pengo hilo si tatizo la msingi mmoja wa msimbo.

Kwa timu za usalama za biashara, kipindi hutua katikati ya mabadiliko makubwa. Maabara ikijumuisha OpenAI na Anthropic zimewekeza pakubwa katika kuweka miundo yao ya mipakani kwa kazi ya usalama - OpenAI ilithibitisha Astra yake kama modeli "muhimu" ya usalama wa mtandao wiki hii pekee - na udhaifu sasa unapatikana mara kwa mara na mifumo ya AI katika programu huria. Matokeo ya curl yanapendekeza mifano ya mipaka pekee sio mnyororo mzima wa zana: muundo wa madhumuni ya jumla unaoripoti matokeo ya sifuri sio dhibitisho kwamba matokeo hayapo.

Vidokezo vya vitendo tayari vinaonekana. Mashirika yanayoendesha curl yanapaswa kusasishwa hadi 8.22.0, ambayo ina marekebisho kwa CVE zote sita. Na kwa timu zinazotathmini zana za usalama za AI, kigezo muhimu si jinsi mwanamitindo anavyofanya kazi kwenye changamoto za makopo, lakini kama matokeo yake yatadumu kukaguliwa na wasimamizi wa msimbo halisi wa uzalishaji - kiwango ambacho CVE hizi sita zimetimiza sasa.

---

Kaa Mbele ya AI

Pata habari za hivi punde za AI, uchanganuzi na mafanikio - yote katika sehemu moja.

Soma habari zaidi za AI →