Curl projesi, yeni açıklanan altı CVE için düzeltmeler içeren 8.22.0 sürümünü yayınladı; bunların tümü, startup AISLE tarafından oluşturulan otonom bir yapay zeka güvenlik sistemi tarafından bulundu ve tümü OpenAI ve Anthropic'in öncü yapay zeka modellerinin, curl'un başka güvenlik açığı içermediğini kamuya açıkladıktan sonra keşfedildi. AISLE araştırmacısı Stanislav Fort'un Salı günü yayınladığı bir blog yazısında belgelenen karşılaştırma, genel amaçlı sınır modellerine karşı uzmanlaşmış yapay zeka güvenlik araçlarının bugüne kadarki en net başa baş testlerinden biri olarak güvenlik camiasında dikkat çekiyor.

Taban çizgisi alışılmadık derecede temizdi. 24 Ağustos'ta curl kurucusu Daniel Stenberg, bir sonraki sürüm için yalnızca üç CVE'nin beklemede olduğunu yazdı ve Anthropic'in Mythos modelinin "daha fazlasını bulamadığını" ve OpenAI'nin Codex güvenlik sisteminin "akıllı buzdolaplarından uzay araçlarına kadar dünya çapında 20 milyardan fazla örnekte konuşlandırılmış her yerde bulunan veri aktarım kütüphanesi curl'u analiz etmesi istendiğinde "boş bir liste gösterdiğini" belirtti. Bunun gibi daha fazla hikaye için AI güvenlik haberlerimiz haberimize bakın.

Bir gecede sıfırdan yirmi dokuza kadar rapor

AISLE daha sonra kendi otonom yapay zeka sistemini rotasyona yöneltti. Ertesi gün Stenberg, o zamandan beri geniş çapta yayılan tek satırlık bir karşılaştırma yayınladı: "Mitos: 0, Koridor: 29." Curl'ün güvenlik ekibi bu 29 rapordan altısını birkaç gün içinde inceledi ve bunların şu anda piyasaya sürülen curl 8.22.0'daki kamuya açık CVE tanımlarını hak edecek kadar ciddi olduğuna karar verdi.

AISLE ve araştırmacısına atfedilen altı CVE şunlardır:

  • CVE-2026-80229 — OpenSSL sağlayıcısının ücretsiz kullanımı
  • CVE-2026-80230 — OpenSSL sabitlemeyi atlama
  • CVE-2026-80231 — yerel CA deposu bağlantısının yeniden kullanımı
  • CVE-2026-80255 — sekmeli güvenli öznitelik atlama
  • CVE-2026-82208 — wolfSSL CA-önbellek isabeti geri aramayı geçersiz kılar
  • CVE-2026-82209 — etki alanı kapsamlı genel sonek çerezi

Altısı da Düşük önem derecesi olarak derecelendirilmiştir. AISLE, bu derecelendirme profilini curl'un olağanüstü mühendislik olgunluğuna bağlıyor: onlarca yıllık denetimden sonra kalan güvenlik açıkları, dar yapılandırmalarda ve bileşenler arasındaki ince etkileşimlerde gizlenme eğiliminde olup, pratik etkiyi sınırlamaktadır. Bunlardan üçü 24 Ağustos'ta, ikisi 26 Ağustos'ta ve biri de 27 Ağustos'ta rapor edildi. Şirketin hesabına göre, 28 Ağustos itibarıyla Curl'ün bekleyen CVE sayısı üçten ona yükseldi ve yeni bulguların altısı AISLE'den geldi.

Bu karşılaştırma neden önemli?

Güvenlik araştırmacıları, yapay zeka destekli güvenlik açığı keşiflerinin çoğunu, uzun süredir, model eğitim verilerinde zaten gizlenmiş olabilecek, bayrağı ele geçirme zorluklarına veya bilinen yanıtlara sahip kıyaslamalara karşı sahnelenen tiyatro gösterileri olarak görmezden geldi. Bu bölüm önemli bir açıdan farklıydı: Analiz mevcut üretim kodunu hedef alıyordu ve hem her bulgunun gerçek olup olmadığına hem de bir CVE'yi garanti edip etmediğine AISLE değil curl'un kendi bakımcıları karar veriyordu. Stenberg, AISLE sistemini çalıştırmadan önce sınır modellerinin sıfır sonucunu kamuya açık olarak belgelediği için, karşılaştırma, satıcı iddialarında nadir görülen bir zaman damgalı taban çizgisi taşıyordu.

Satıcı bağlamını göz önünde bulundurmaya değer. AISLE, yapay zeka kod denetimini bir ürün olarak satıyor ve blog yazısı, "Model Üzerinden Sistem" tezi için açıkça pazarlama yapıyor; bu, özel yapay zeka sistemlerinin, gerçek dünyadaki sıfır gün keşfinde genel amaçlı sınır modellerini yenebileceği argümanı. Hacker News'e yorum yapanlar da aynı gözlemi yaptı ve gönderinin metodoloji hakkında çok az teknik ayrıntı içerdiğine dikkat çekti; ancak şirketin kamu koduna ilişkin tartışma, LLM güdümlü hedeflemeyi geleneksel fuzzing ile birleştiren bir yaklaşım öneriyor: modeller ilginç işlevleri tanımlıyor ve test donanımları üretiyor, ardından fuzzer bulguları önceliklendiriliyor. Şirket daha önce Haziran ayında, projede bildirilen en eski sorun olarak tanımladığı sorun da dahil olmak üzere altı adet curl CVE'yi açıklamıştı.

Desen kıvrılmanın ötesine uzanabilir

En kışkırtıcı sinyal curl projesinin dışından geldi. Linux'un kararlı çekirdek sürümlerinin uzun süredir bakımını yapan Greg Kroah-Hartman, Stenberg'in gönderisine şöyle yanıt verdi: "Linux için de aynısını görüyorum. Aisle'ın neyi farklı yaptığına dair hiçbir fikrim yok, ama vay be." Özel bir yapay zeka sistemi, Linux çekirdeğinde sınır modellerinin gözden kaçırdığı geçerli güvenlik açıklarını bağımsız olarak ortaya çıkarıyorsa, bu boşluk tek bir kod tabanından kaynaklanan bir tuhaflık değildir.

Kurumsal güvenlik ekipleri için bu bölüm daha geniş bir değişimin ortasında geçiyor. OpenAI ve Anthropic'in de aralarında bulunduğu laboratuvarlar, güvenlik çalışmaları için sınır modellerini konumlandırmaya büyük yatırımlar yaptı - OpenAI, Astra'nın "kritik" bir siber güvenlik modeli olduğunu daha bu hafta doğruladı - ve güvenlik açıkları artık açık kaynaklı yazılımlardaki yapay zeka sistemleri tarafından düzenli olarak bulunuyor. Kıvrılma sonucu, sınır modellerinin tek başına tüm araç zincirini oluşturmadığını gösteriyor: sıfır bulgu raporlayan genel amaçlı bir model, bulguların var olmadığının kanıtı değildir.

Pratik çıkarımlar zaten görülebilir. Curl çalıştıran kuruluşlar, altı CVE'nin tümü için düzeltmeler içeren 8.22.0 sürümüne güncelleme yapmalıdır. Yapay zeka güvenlik araçlarını değerlendiren ekipler için önemli olan kriter, bir modelin önceden hazırlanmış zorluklar karşısında nasıl performans gösterdiği değil, bulgularının, bu altı CVE'nin henüz karşıladığı standart olan gerçek üretim kodunun koruyucuları tarafından yapılan incelemeden sağ çıkıp çıkmadığıdır.

---

Yapay Zekanın Önünde Olun

En son yapay zeka haberlerini, analizlerini ve buluşlarını tek bir yerden alın.

Daha fazla AI haberini okuyun →