OpenAI 和 Anthropic 未发现漏洞后,发现六个 curl CVE

Hacker News Top 新闻

摘要

AISLE 的自主人工智能系统在 OpenAI 和 Anthropic 的系统未发现任何漏洞后,发现了六个 curl CVE,展示了 AI 驱动网络安全的进步。这些低严重性漏洞已在 curl 8.22.0 中修复。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/09/02 14:50

# 在OpenAI与Anthropic发现零漏洞后,AISLE揭示六个curl CVE 来源:https://aisle.com/blog/aisle-discovered-six-curl-cves-after-openai-and-anthropic-found-zero *在OpenAI Codex安全系统与Anthropic Mythos报告curl零发现后的数日内,AISLE在部署超过200亿实例的curl中发现了六个CVE漏洞。* 2026年8月24日,`curl`创始人Daniel Stenberg写道(https://mastodon.social/@bagder/117149161231799662),仅有三个CVE待纳入下次发布。在使用前沿AI网络安全系统分析curl后,他补充道: *"\[Anthropic\] Mythos表示它无法再找到更多漏洞... \[OpenAI\] Codex安全系统显示结果为空。"* 这是curl创始人Daniel Stenberg在发布前九天发布的Mastodon帖子,报告了三个待处理的CVE,并指出Mythos、Zeropath和Codex安全系统均未发现新漏洞。 Daniel Stenberg于8月24日发布的帖子:这份公开的、带时间戳的零结果早于AISLE的发现。 Daniel此前曾记录了Mythos在curl上的检测结果(https://daniel.haxx.se/blog/2026/05/11/mythos-finds-a-curl-vulnerability/)。作为全球最受审计的代码库之一,curl的应用范围从智能冰箱到航天器无处不在。随后,我们使用AISLE的自主AI系统对curl进行了扫描。 次日,审查流程尚未完成,Daniel又发帖(https://mastodon.social/@bagder/117156453019584346)称:“Mythos:0,Aisle:29”。 Daniel Stenberg的对比显示Mythos发现为零,AISLE则报告了29个潜在问题。 次日,Daniel发布了首次公开对比:Mythos 0,AISLE 29份报告。 在这29份AISLE报告中,**有6份在数日内经curl安全团队审核,认为其严重性足以获得公开的CVE编号**,这些编号被纳入刚刚发布的curl 8.22.0版本(https://curl.se/ch/8.22.0.html)。具体如下: 1. CVE-2026-80229 (https://curl.se/docs/CVE-2026-80229.html): OpenSSL provider存在释放后使用漏洞 2. CVE-2026-80230 (https://curl.se/docs/CVE-2026-80230.html): OpenSSL固定证书绕过 3. CVE-2026-80231 (https://curl.se/docs/CVE-2026-80231.html): 本机CA存储连接复用问题 4. CVE-2026-80255 (https://curl.se/docs/CVE-2026-80255.html): 制表符导致安全属性绕过 5. CVE-2026-82208 (https://curl.se/docs/CVE-2026-82208.html): wolfSSL CA缓存命中覆盖回调 6. CVE-2026-82209 (https://curl.se/docs/CVE-2026-82209.html): 域范围公共后缀cookie问题 这六个漏洞均被评为低严重性。这种风险特征与curl卓越的工程成熟度相符:残留的漏洞往往隐藏在特定的配置和微妙的交互中,实际影响有限。所有六个漏洞均已在curl 8.22.0中修复,并在官方致谢中将*Stanislav Fort*(来自AISLE)列为报告者。其中三个于8月24日报告,两个于8月26日报告,一个于8月27日报告。 与典型的AI网络安全评估不同,这并非夺旗挑战或使用已知答案(可能已存在于模型训练数据中)的基准测试。AISLE分析的是当前生产环境中的代码,且由curl的维护者(而非我们)决定每个发现是否真实存在以及是否值得分配CVE编号。 由于Daniel Stenberg在我们运行AISLE之前就公开了前沿AI系统的零结果,此次对比具有异常清晰的特性——基线数据在我们结果产生之前就已公开并带有时间戳。CVE虽非完美指标,但为零日漏洞发现提供了异常有力的外部验证,因为每个CVE都是生产代码中此前未知的缺陷,经领域专家复现并确认,随后为部署用户修复。 截至8月28日(https://mastodon.social/@bagder/117171827167586671),curl待处理的CVE数量已从三个增至十个。其中六个来自AISLE,紧随Anthropic和OpenAI前沿AI系统公开报告零结果之后。 这一模式可能不仅限于curl。长期担任Linux稳定版维护者的Greg Kroah-Hartman在回复Daniel的帖子时(https://mastodon.social/@[email protected]/117156818712278218)表示:“我在Linux中也看到了同样的情况。不清楚Aisle有什么不同之处,但哇...” Linux稳定版维护者Greg Kroah-Hartman表示他在Linux内核中也观察到了来自AISLE的相同模式。 Greg Kroah-Hartman报告在Linux内核中看到了同样的模式。 这是我们一系列日益增长的直接对比结果(https://aisle.com/blog/mythos-at-home-and-its-called-aisle)中的又一例,支持我们的“系统优于模型”(https://aisle.com/blog/system-over-model-zero-day-discovery-at-the-jagged-frontier)论点:专用AI系统能够在现实世界的零日漏洞发现中与前沿AI实验室的系统竞争并胜出(https://aisle.com/blog/ai-cybersecurity-after-mythos-the-jagged-frontier)。 **在curl上,结果是六比零。** --- #### 查看AISLE在您代码中发现了什么 在我们对curl和Linux的发现中发挥相同作用的发现引擎,现已作为一次性AI代码审计工具提供:AISLE快照(https://aisle.com/snapshot)。了解我们的AI在您代码中的发现,无论代码位于何处:隔离环境、本地部署或云端。获取您的快照(https://aisle.com/demo)。

相似文章

Mythos 发现 curl 漏洞

Lobsters Hottest

Daniel Stenberg 报告称,Anthropic 的 Mythos AI 模型在 curl 中发现了一个漏洞,突显了高级 AI 在安全审计中日益增长的作用,同时也指出了通过 Linux 基金会获取初始访问权限的障碍。

Anthropic 新模型一个月内发现超一万个安全漏洞

Reddit r/ArtificialInteligence

Anthropic 的新 AI 模型 Claude Mythos 在一个月内识别出全球系统软件中超过一万个高危和严重安全漏洞,其误报率优于人类测试人员,显著推动了 AI 驱动的网络安全。

curl:一个 CVE 争议

Lobsters Hottest

curl 项目描述了其 CVE 分配过程,并报告了与一名记者的争议,该争议涉及一个被认为过于轻微而不适合 CVE 的漏洞,最终升级到 MITRE。