ai-security
Шесть CVE в curl после нулевого результата Mythos и Codex
Promtime
ai-securityАвтономная система AISLE нашла в curl шесть уязвимостей с публичными CVE вскоре после того, как Mythos от Anthropic и Codex Security от OpenAI сообщили об отсутствии новых находок при анализе проекта. Хронологию и перечень идентификаторов приводит блог Aisle.
Коротко
- 24 августа 2026 года основатель curl Дэниел Стенберг ожидал к следующему выпуску только три CVE; Mythos от Anthropic не нашла новых проблем, а Codex Security от OpenAI вернула пустой список.
- До завершения проверки Стенберг опубликовал сопоставление «Mythos: 0, Aisle: 29»; в течение нескольких дней команда безопасности curl признала шесть отчётов достаточными для публичных CVE в релизе 8.22.0.
- Три отчёта были поданы 24 августа, два 26 августа и один 27 августа; все шесть имеют низкую серьёзность, исправлены в curl 8.22.0 и приписаны Станиславу Форту.
Публично зафиксированный нулевой результат до появления отчётов AISLE делает это сравнение необычным для оценки ИИ-инструментов безопасности. Обычно такие системы сопоставляют на подготовленных наборах задач, тогда как здесь решения по CVE принимали сопровождающие curl. Низкая серьёзность находок, вероятно, сужает их непосредственный эффект, но их принятие показывает, что даже зрелый код оставляет пространство для специализированного анализа.
curl 8.22.0 закрывает шесть низкосерьёзных CVE
В релиз вошли CVE-2026-80229, use-after-free в провайдере OpenSSL, CVE-2026-80230, обход пиннинга OpenSSL, и CVE-2026-80231, связанная с повторным использованием соединения при системном хранилище сертификатов. Ещё три идентификатора: CVE-2026-80255, обход атрибута secure через символ табуляции, CVE-2026-82208, особенность CA-кеша wolfSSL, и CVE-2026-82209, доменная cookie с публичным суффиксом.
Все шесть проблем отнесены к низкому уровню серьёзности и исправлены в curl 8.22.0. Официальным репортёром в этих CVE указан Станислав Форт из AISLE. По описанию AISLE, curl развёрнут более чем на 20 миллиардах экземпляров, от бытовых устройств до космических аппаратов.
Стенберг опубликовал сравнение «Mythos: 0, Aisle: 29»
24 августа 2026 года Дэниел Стенберг написал, что к следующему выпуску curl ожидаются три CVE. В той же записи он сообщил, что Mythos не находит новых проблем, а Codex Security показывает пустой список. До этого Стенберг уже публично описывал результаты Mythos при анализе curl, одной из наиболее тщательно аудируемых кодовых баз.
На следующий день, когда рассмотрение отчётов ещё не завершилось, Стенберг опубликовал первое публичное сравнение результатов Mythos и AISLE: ноль против 29. Команда безопасности curl за несколько дней проверила шесть из 29 отчётов и сочла их достаточно существенными для присвоения публичных CVE. Три отчёта поступили 24 августа, два 26 августа и один 27 августа 2026 года.
К 28 августа список ожидающих CVE вырос с трёх до десяти
К 28 августа число ожидающих CVE в curl выросло с трёх до десяти. Шесть из этих десяти пришли от AISLE после опубликованного нулевого результата Mythos и Codex Security. Грег Кроа-Хартман, многолетний сопровождающий стабильных релизов Linux, ответил Стенбергу, что наблюдает похожую картину в ядре Linux и не знает, чем AISLE отличается от других систем.
AISLE относит результат к своему тезису System over Model, согласно которому специализированная система может соперничать с разработками ведущих ИИ-лабораторий в поиске уязвимостей нулевого дня. В блоге также подчёркивается, что проверка не была конкурсной задачей или бенчмарком с известными ответами: система анализировала текущий производственный код, а действительность находок и необходимость CVE определяли сопровождающие curl.
Аудит после curl
Тот же механизм AISLE компания предлагает в виде разового аудита AISLE Snapshot. По описанию AISLE, сервис рассчитан на анализ кода в изолированном контуре, на собственной инфраструктуре или в облаке. Для истории с curl ближайшим практическим результатом уже стал выпуск 8.22.0 с исправлениями шести принятых уязвимостей.
Комментарии
Пока никто не написал. Будьте первым.
Присоединяйтесь к разговору
Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.
Из Google мы используем только имя и аватар. Почту не сохраняем.
