开放AI和Anthropic的报告归零后发现六个curl CVE
AISLE在开放AI Codex安全和Anthropic Mythos报告curl零发现的几天内发现了六个curl CVE,该软件在全球部署超过200亿次。2026年8月24日,curl创始人Daniel Stenberg写道,仅有三个位于待定状态的CVE等待下一个版本发布。在使用前沿AI网络安全系统分析curl后,他补充说:“[Anthropic] Mythos表示无法找到更多... [OpenAI] Codex安全显示为空列表。”Daniel Stenberg的8月24日的帖子是公众可见的、带有时间戳的零结果,早于AISLE的发现。Daniel最近记录了Mythos在curl上的结果,curl是世界上经过重重审计的代码库之一,应用于从智能冰箱到航天器的各个领域。随后,我们对curl运行了AISLE的自主AI系统。第二天,在评审过程尚未完成之前,Daniel发布了:“Mythos:0,Aisle:29”。接下来的那一天,Daniel发布了首次公开比较:Mythos 0,AISLE 29份报告。在29份AISLE报告中,有6份在几天内被curl的安全团队审核,并认为这些问题足够严重,值得为刚刚发布的curl 8.22.0指定公共CVE。这六个CVE是:CVE-2026-80229:OpenSSL提供者使用后释放,CVE-2026-80230:OpenSSL固定绕过,CVE-2026-80231:本地CA存储连接重用,CVE-2026-80255:带标签的安全属性绕过,CVE-2026-82208:wolfSSL CA缓存命中覆盖回调,CVE-2026-82209:域范围公共后缀Cookie。这六个CVE都评定为低严重性。这一概况与curl卓越的工程成熟度相符:剩下的漏洞往往隐藏在狭窄的配置和微妙的交互中,限制了它们的实际影响。这六个漏洞都在curl 8.22.0中修复,并正式将Stanislav Fort(来自AISLE)作为报告人。三项在2026年8月24日报告,两项在8月26日,最后一项在8月27日。与针对网络安全的典型AI评估不同,这并不是一个夺旗挑战或可能已出现在模型训练数据中的已知答案基准。AISLE分析了当前的生产代码,而不是我们,决定每项发现是否真实以及是否值得申请CVE的,是curl的维护者。因为Daniel Stenberg在我们运行AISLE之前发布了前沿AI系统的零结果,因此该比较具有不寻常的干净属性,因为基线在我们的结果存在之前已公开且带有时间戳。CVE并不是完美的标记,但它们为零日发现提供了异常强的外部验证,因为每个CVE都是生产代码中之前未知的缺陷,经过域专家验证并接受后,修复以供用户使用。到8月28日,curl的待定CVE数量已经从三升至十。那十个CVE中有六个来自AISLE,跟随Anthropic和OpenAI的前沿AI系统公开报告的零结果。这个模式可能不仅限于curl。长期以来维护Linux稳定版的Greg Kroah-Hartman对此表示:“我在Linux上也看到同样的情况。不知道AISLE在做什么不同,但哇……”Greg Kroah-Hartman报告说在Linux内核中也看到了同样的模式。这是对我们“系统优于模型”论点愈发增加的直接结果支持:专业化的AI系统能够在现实世界的零日发现中与前沿AI实验室的系统竞争并超越。在curl的结果是六比零。查看AISLE在您的代码中发现了什么 赋予我们的发现动力的同一发现引擎现在可作为一次性的AI代码审计:AISLE快照。查看我们的AI在您的代码中发现了什么,无论它存在于何处:空中隔离、本地还是云端。获取您的快照。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡