โครงการ Curl ได้จัดส่งเวอร์ชัน 8.22.0 ซึ่งมีการแก้ไขสำหรับ CVE ที่เพิ่งเปิดเผยจำนวน 6 รายการ ซึ่งทั้งหมดพบโดยระบบรักษาความปลอดภัย AI อัตโนมัติที่สร้างโดยสตาร์ทอัพ AISLE และทั้งหมดถูกค้นพบหลังจากโมเดล AI ระดับแนวหน้าจาก OpenAI และ Anthropic ได้รายงานต่อสาธารณะว่า Curl ไม่มีช่องโหว่เพิ่มเติม การเปรียบเทียบซึ่งบันทึกไว้ในบล็อกโพสต์โดยนักวิจัยของ AISLE Stanislav Fort ที่ตีพิมพ์เมื่อวันอังคาร กำลังดึงดูดความสนใจไปทั่วทั้งชุมชนความปลอดภัย เนื่องจากเป็นหนึ่งในการทดสอบแบบตัวต่อตัวที่ชัดเจนที่สุดสำหรับเครื่องมือรักษาความปลอดภัย AI เฉพาะทางกับโมเดลชายแดนที่ใช้งานทั่วไป

พื้นฐานสะอาดผิดปกติ เมื่อวันที่ 24 สิงหาคม Daniel Stenberg ผู้ก่อตั้ง Curl เขียนต่อสาธารณะว่ามี CVE เพียงสามตัวเท่านั้นที่รอการเปิดตัวครั้งต่อไป โดยสังเกตว่าโมเดล Mythos ของ Anthropic "บอกว่าหาไม่ได้อีกแล้ว" และระบบรักษาความปลอดภัย Codex ของ OpenAI "แสดงรายการว่าง" เมื่อถูกขอให้วิเคราะห์ curl ซึ่งเป็นไลบรารีการถ่ายโอนข้อมูลที่แพร่หลายซึ่งมีการใช้งานในอินสแตนซ์มากกว่า 2 หมื่นล้านอินสแตนซ์ทั่วโลก ตั้งแต่ตู้เย็นอัจฉริยะไปจนถึงยานอวกาศ หากต้องการเรื่องราวเพิ่มเติมเช่นนี้ โปรดดู ข่าวความปลอดภัย AI ของเรา

จากศูนย์ถึงยี่สิบเก้ารายงานในชั่วข้ามคืน

AISLE จึงชี้ระบบ AI อัตโนมัติของตัวเองไปที่ขด วันรุ่งขึ้น Stenberg โพสต์การเปรียบเทียบบรรทัดเดียวซึ่งมีการเผยแพร่อย่างกว้างขวางตั้งแต่นั้นมา: "Mythos: 0, Aisle: 29" จากรายงาน 29 ฉบับนั้น ทีมรักษาความปลอดภัยของ curl ได้ตรวจสอบภายใน 6 วันและตัดสินว่ามีความร้ายแรงพอที่จะสมควรได้รับการกำหนด CVE สาธารณะใน curl 8.22.0 ซึ่งขณะนี้ได้เผยแพร่แล้ว

CVE ทั้ง 6 รายการที่ได้รับเครดิตจาก AISLE และนักวิจัย ได้แก่:

  • CVE-2026-80229 — ผู้ให้บริการ OpenSSL ใช้งานได้ฟรี
  • CVE-2026-80230 — บายพาสการปักหมุด OpenSSL
  • CVE-2026-80231 — นำการเชื่อมต่อร้านค้า CA ดั้งเดิมมาใช้ซ้ำ
  • CVE-2026-80255 — การเลี่ยงแอตทริบิวต์ที่ปลอดภัยด้วยแท็บ
  • CVE-2026-82208 - การโจมตีแคช wolfSSL CA จะแทนที่การโทรกลับ
  • CVE-2026-82209 — คุกกี้ส่วนต่อท้ายสาธารณะที่กำหนดขอบเขตโดเมน

ทั้งหกได้รับการจัดอันดับความรุนแรงต่ำ AISLE ถือว่าโปรไฟล์การให้คะแนนนั้นขึ้นอยู่กับวุฒิภาวะทางวิศวกรรมที่ยอดเยี่ยมของ Curl: หลังจากการตรวจสอบมานานหลายทศวรรษ ช่องโหว่ที่ยังคงมีแนวโน้มที่จะซ่อนอยู่ในการกำหนดค่าที่แคบและการโต้ตอบที่ละเอียดอ่อนระหว่างส่วนประกอบ ซึ่งจำกัดผลกระทบในทางปฏิบัติ มีรายงานสามรายการในวันที่ 24 สิงหาคม สองรายการในวันที่ 26 สิงหาคม และอีกหนึ่งรายการในวันที่ 27 สิงหาคม ภายในวันที่ 28 สิงหาคม จำนวน CVE ที่รอดำเนินการของ curl เพิ่มขึ้นจากสามเป็นสิบ โดยหกข้อค้นพบใหม่มาจาก AISLE ตามบัญชีของบริษัท

เหตุใดการเปรียบเทียบนี้จึงมีความสำคัญ

นักวิจัยด้านความปลอดภัยมองข้ามการค้นพบช่องโหว่ที่ขับเคลื่อนด้วย AI มานานแล้วในฐานะที่เป็นโรงละคร การสาธิตที่จัดขึ้นเพื่อต่อต้านความท้าทายในการยึดธงหรือเกณฑ์มาตรฐานพร้อมคำตอบที่ทราบอยู่แล้วซึ่งอาจแฝงตัวอยู่ในข้อมูลการฝึกโมเดลแล้ว ตอนนี้มีความแตกต่างในประเด็นสำคัญประการหนึ่ง: การวิเคราะห์มุ่งเป้าไปที่โค้ดการผลิตปัจจุบัน และผู้ดูแลของ curl ไม่ใช่ AISLE ได้ตัดสินใจว่าการค้นพบแต่ละครั้งนั้นเป็นเรื่องจริงหรือไม่ และรับประกัน CVE หรือไม่ เนื่องจาก Stenberg ได้บันทึกผลลัพธ์เป็นศูนย์ของโมเดล frontier ต่อสาธารณะก่อนที่ AISLE จะดำเนินการระบบ การเปรียบเทียบจึงมีพื้นฐานการประทับเวลาซึ่งหาได้ยากในการกล่าวอ้างของผู้ขาย

มันคุ้มค่าที่จะรักษาบริบทของผู้ขายไว้ในมุมมอง AISLE ขายการตรวจสอบโค้ด AI เป็นผลิตภัณฑ์ และโพสต์ในบล็อกนี้เป็นการตลาดที่ชัดเจนสำหรับวิทยานิพนธ์ "System over Model" ซึ่งเป็นข้อโต้แย้งที่ว่าระบบ AI เฉพาะด้านสามารถเอาชนะโมเดลขอบเขตวัตถุประสงค์ทั่วไปในการค้นพบซีโรเดย์ในโลกแห่งความเป็นจริง ผู้แสดงความคิดเห็นใน Hacker News ให้ข้อสังเกตแบบเดียวกัน โดยสังเกตว่าโพสต์นั้นมีรายละเอียดทางเทคนิคเล็กน้อยเกี่ยวกับวิธีการ แม้ว่าการอภิปรายเกี่ยวกับรหัสสาธารณะของบริษัทจะแนะนำแนวทางที่รวมการกำหนดเป้าหมายแบบ LLM เข้ากับการคลุมเครือแบบดั้งเดิม: โมเดลระบุฟังก์ชันที่น่าสนใจและสร้างชุดทดสอบ จากนั้นจึงทดสอบการค้นพบ fuzzer ก่อนหน้านี้บริษัทได้เปิดเผย Curl CVE จำนวน 6 รายการในเดือนมิถุนายน ซึ่งรวมถึงสิ่งที่อธิบายว่าเป็นปัญหาที่เก่าแก่ที่สุดที่เคยรายงานในโครงการนี้

ลายอาจขยายเกินความโค้งงอได้

สัญญาณเร้าใจสุดก็มาจากนอกโครงการขด Greg Kroah-Hartman ผู้ดูแลการเผยแพร่เคอร์เนลที่เสถียรของ Linux มายาวนาน ตอบกลับโพสต์ของ Stenberg โดยกล่าวว่า "ฉันก็เห็นสิ่งเดียวกันสำหรับ Linux เช่นกัน ไม่รู้ว่า Aisle กำลังทำอะไรแตกต่างออกไป แต่ว้าว" หากระบบ AI เฉพาะทางกำลังแสดงช่องโหว่ที่ถูกต้องในเคอร์เนล Linux โดยอิสระซึ่งโมเดลชายแดนพลาดไป ช่องว่างนี้ไม่ใช่จุดเปลี่ยนของฐานรหัสเดียว

สำหรับทีมรักษาความปลอดภัยขององค์กร ตอนนี้เกิดขึ้นท่ามกลางการเปลี่ยนแปลงที่กว้างขึ้น ห้องปฏิบัติการรวมถึง OpenAI และ Anthropic ได้ลงทุนอย่างมากในการวางตำแหน่งโมเดลแนวหน้าสำหรับงานด้านความปลอดภัย OpenAI ยืนยันว่า Astra ของตนเป็นโมเดลความปลอดภัยทางไซเบอร์ที่ "สำคัญ" เพียงสัปดาห์นี้ — และตอนนี้ระบบ AI พบช่องโหว่ในซอฟต์แวร์โอเพ่นซอร์สเป็นประจำ ผลลัพธ์ของ curl แสดงให้เห็นว่าโมเดลชายแดนเพียงอย่างเดียวไม่ใช่ทั้ง toolchain ทั้งหมด: โมเดลเอนกประสงค์ที่รายงานการค้นพบที่เป็นศูนย์ไม่ใช่ข้อพิสูจน์ว่าไม่มีการค้นพบ

ประเด็นที่เป็นประโยชน์ในทางปฏิบัติมีให้เห็นแล้ว องค์กรที่ใช้งาน curl ควรอัปเดตเป็น 8.22.0 ซึ่งมีการแก้ไขสำหรับ CVE ทั้งหกรายการ และสำหรับทีมที่ประเมินเครื่องมือรักษาความปลอดภัยของ AI เกณฑ์มาตรฐานที่สำคัญไม่ใช่ว่าแบบจำลองจะดำเนินการอย่างไรกับความท้าทายที่บรรจุไว้ แต่การค้นพบนั้นรอดจากการตรวจสอบโดยผู้ดูแลรหัสการผลิตจริงหรือไม่ ซึ่งเป็นมาตรฐานที่ CVE ทั้งหกเพิ่งบรรลุ

---

ก้าวนำหน้า AI

รับข่าวสาร AI การวิเคราะห์ และความก้าวหน้าล่าสุด ทั้งหมดในที่เดียว

อ่านข่าว AI เพิ่มเติม →