OpenAI 和 Anthropic 未发现漏洞后,发现六个 curl CVE
摘要
AISLE 的自主人工智能系统在 OpenAI 和 Anthropic 的系统未发现任何漏洞后,发现了六个 curl CVE,展示了 AI 驱动网络安全的进步。这些低严重性漏洞已在 curl 8.22.0 中修复。
暂无内容
查看缓存全文
缓存时间: 2026/09/02 14:50
# 在OpenAI与Anthropic发现零漏洞后,AISLE揭示六个curl CVE
来源:https://aisle.com/blog/aisle-discovered-six-curl-cves-after-openai-and-anthropic-found-zero
*在OpenAI Codex安全系统与Anthropic Mythos报告curl零发现后的数日内,AISLE在部署超过200亿实例的curl中发现了六个CVE漏洞。*
2026年8月24日,`curl`创始人Daniel Stenberg写道(https://mastodon.social/@bagder/117149161231799662),仅有三个CVE待纳入下次发布。在使用前沿AI网络安全系统分析curl后,他补充道:
*"\[Anthropic\] Mythos表示它无法再找到更多漏洞... \[OpenAI\] Codex安全系统显示结果为空。"*
这是curl创始人Daniel Stenberg在发布前九天发布的Mastodon帖子,报告了三个待处理的CVE,并指出Mythos、Zeropath和Codex安全系统均未发现新漏洞。
Daniel Stenberg于8月24日发布的帖子:这份公开的、带时间戳的零结果早于AISLE的发现。
Daniel此前曾记录了Mythos在curl上的检测结果(https://daniel.haxx.se/blog/2026/05/11/mythos-finds-a-curl-vulnerability/)。作为全球最受审计的代码库之一,curl的应用范围从智能冰箱到航天器无处不在。随后,我们使用AISLE的自主AI系统对curl进行了扫描。
次日,审查流程尚未完成,Daniel又发帖(https://mastodon.social/@bagder/117156453019584346)称:“Mythos:0,Aisle:29”。
Daniel Stenberg的对比显示Mythos发现为零,AISLE则报告了29个潜在问题。
次日,Daniel发布了首次公开对比:Mythos 0,AISLE 29份报告。
在这29份AISLE报告中,**有6份在数日内经curl安全团队审核,认为其严重性足以获得公开的CVE编号**,这些编号被纳入刚刚发布的curl 8.22.0版本(https://curl.se/ch/8.22.0.html)。具体如下:
1. CVE-2026-80229 (https://curl.se/docs/CVE-2026-80229.html): OpenSSL provider存在释放后使用漏洞
2. CVE-2026-80230 (https://curl.se/docs/CVE-2026-80230.html): OpenSSL固定证书绕过
3. CVE-2026-80231 (https://curl.se/docs/CVE-2026-80231.html): 本机CA存储连接复用问题
4. CVE-2026-80255 (https://curl.se/docs/CVE-2026-80255.html): 制表符导致安全属性绕过
5. CVE-2026-82208 (https://curl.se/docs/CVE-2026-82208.html): wolfSSL CA缓存命中覆盖回调
6. CVE-2026-82209 (https://curl.se/docs/CVE-2026-82209.html): 域范围公共后缀cookie问题
这六个漏洞均被评为低严重性。这种风险特征与curl卓越的工程成熟度相符:残留的漏洞往往隐藏在特定的配置和微妙的交互中,实际影响有限。所有六个漏洞均已在curl 8.22.0中修复,并在官方致谢中将*Stanislav Fort*(来自AISLE)列为报告者。其中三个于8月24日报告,两个于8月26日报告,一个于8月27日报告。
与典型的AI网络安全评估不同,这并非夺旗挑战或使用已知答案(可能已存在于模型训练数据中)的基准测试。AISLE分析的是当前生产环境中的代码,且由curl的维护者(而非我们)决定每个发现是否真实存在以及是否值得分配CVE编号。
由于Daniel Stenberg在我们运行AISLE之前就公开了前沿AI系统的零结果,此次对比具有异常清晰的特性——基线数据在我们结果产生之前就已公开并带有时间戳。CVE虽非完美指标,但为零日漏洞发现提供了异常有力的外部验证,因为每个CVE都是生产代码中此前未知的缺陷,经领域专家复现并确认,随后为部署用户修复。
截至8月28日(https://mastodon.social/@bagder/117171827167586671),curl待处理的CVE数量已从三个增至十个。其中六个来自AISLE,紧随Anthropic和OpenAI前沿AI系统公开报告零结果之后。
这一模式可能不仅限于curl。长期担任Linux稳定版维护者的Greg Kroah-Hartman在回复Daniel的帖子时(https://mastodon.social/@[email protected]/117156818712278218)表示:“我在Linux中也看到了同样的情况。不清楚Aisle有什么不同之处,但哇...”
Linux稳定版维护者Greg Kroah-Hartman表示他在Linux内核中也观察到了来自AISLE的相同模式。
Greg Kroah-Hartman报告在Linux内核中看到了同样的模式。
这是我们一系列日益增长的直接对比结果(https://aisle.com/blog/mythos-at-home-and-its-called-aisle)中的又一例,支持我们的“系统优于模型”(https://aisle.com/blog/system-over-model-zero-day-discovery-at-the-jagged-frontier)论点:专用AI系统能够在现实世界的零日漏洞发现中与前沿AI实验室的系统竞争并胜出(https://aisle.com/blog/ai-cybersecurity-after-mythos-the-jagged-frontier)。
**在curl上,结果是六比零。**
---
#### 查看AISLE在您代码中发现了什么
在我们对curl和Linux的发现中发挥相同作用的发现引擎,现已作为一次性AI代码审计工具提供:AISLE快照(https://aisle.com/snapshot)。了解我们的AI在您代码中的发现,无论代码位于何处:隔离环境、本地部署或云端。获取您的快照(https://aisle.com/demo)。
相似文章
Aisle 在 curl 中发现 6 个新 CVE,包括有史以来报告的最古老问题
AISLE 利用其模型无关的 AI 系统在 curl 中发现了 6 个新 CVE,其中包括有史以来报告的最古老漏洞(超过 25 年)。所有发现均在 curl 8.21.0 中修复。
Mythos 发现 curl 漏洞
Daniel Stenberg 报告称,Anthropic 的 Mythos AI 模型在 curl 中发现了一个漏洞,突显了高级 AI 在安全审计中日益增长的作用,同时也指出了通过 Linux 基金会获取初始访问权限的障碍。
与美国 CAISI 和英国 AISI 合作构建更安全的 AI 系统
OpenAI 宣布与美国 CAISI 和英国 AISI 开展协作安全改进,强调联合红队测试工作通过多学科网络安全和 AI 代理安全方法,发现并帮助修复 ChatGPT Agent 系统中的新型漏洞。
Anthropic 新模型一个月内发现超一万个安全漏洞
Anthropic 的新 AI 模型 Claude Mythos 在一个月内识别出全球系统软件中超过一万个高危和严重安全漏洞,其误报率优于人类测试人员,显著推动了 AI 驱动的网络安全。
curl:一个 CVE 争议
curl 项目描述了其 CVE 分配过程,并报告了与一名记者的争议,该争议涉及一个被认为过于轻微而不适合 CVE 的漏洞,最终升级到 MITRE。