首页 时政热点 科技头条 智能AI 安全攻防 数码硬件 开发者生态 汽车 游戏 社会热点 开源推荐 医疗健康 归档 标签 关于

OpenAI 和 Anthropic 归零后的 6 个curl CVE

2026-09-02 1 阅读 约5分钟阅读 goobreee
分享:
字号:
在 OpenAI Codex Security 和 Anthropic Mythos 报告在全球超过 200 亿个实例中部署的软件curl 中发现零结果后的几天内,AISLE 发现了 6 个curl CVE。 2026 年 8 月 24 日,curl 创始人 Daniel Stenberg 写道,只有 3 个 CVE 等待下一个版本的发布。在使用前沿人工智能网络安全系统分析curl后,他补充道:“[Anthropic] Mythos 说它找不到更多信息......[OpenAI] Codex 安全性显示一个空列表。” Daniel Stenberg 8 月 24 日的帖子:在 AISLE 调查结果之前公开的、带有时间戳的零结果。 Daniel 最近在curl 上记录了Mythos 的结果,curl 是世界上经过最严格审计的代码库之一,从智能冰箱到航天器,其部署无处不在。然后我们运行 AISLE 的自主人工智能系统来对抗curl。第二天,在审核过程完成之前,丹尼尔发布了:“神话:0 过道:29”。第二天,Daniel 发布了第一个公开比较:Mythos 0、AISLE 29 报告。在 29 份 AISLE 报告中,有 6 份在几天之内就被curl 的安全团队审查,该团队认为这些报告足够严重,值得为刚刚发布的curl 8.22.0 授予公共 CVE 称号。它们是: CVE-2026-80229:OpenSSL 提供程序释放后使用 CVE-2026-80230:OpenSSL 固定绕过 CVE-2026-80231:本机 CA 存储连接重用 CVE-2026-80255:使用选项卡绕过安全属性 CVE-2026-82208:wolfSSL CA 缓存命中覆盖回调CVE-2026-82209:域范围的公共后缀 cookie 所有六个都被评为低严重性。此配置文件与curl 卓越的工程成熟度一致:仍然存在的漏洞往往隐藏在狭窄的配置和微妙的交互中,限制了它们的实际影响。所有六个问题均在curl 8.22.0 中得到修复,并正式将Stanislav Fort(来自AISLE)作为报告者。 8 月 24 日报告了 3 起,8 月 26 日报告了 2 起,2026 年 8 月 27 日报告了 1 起。与网络安全人工智能的典型评估不同,这不是夺旗挑战,也不是模型训练数据中可能已经出现的已知答案的基准。 AISLE 分析了当前的生产代码,由curl 的维护者(而不是我们)决定每个发现是否真实以及是否需要 CVE。由于 Daniel Stenberg 在我们运行 AISLE 之前发布了前沿人工智能系统的零结果,因此比较具有异常清晰的特性,因为基线是公开的,并且在我们的结果存在之前就带有时间戳。 CVE 是不完美的标记,但它们为零日发现提供了异常强大的外部验证,因为每个都是生产代码中以前未知的缺陷,由领域专家复制和接受,然后为部署的用户修复。到 8 月 28 日,curl 的待处理 CVE 数量已从 3 个增加到 10 个。在 Anthropic 和 OpenAI 的前沿人工智能系统公开报道零结果之后,这 10 个中的 6 个来自 AISLE。图案可以不限于卷曲。 Linux 稳定版本的长期维护者 Greg Kroah-Hartman 在回复 Daniel 的帖子时表示:“我在 Linux 上也看到了同样的情况。不知道 Aisle 做了什么不同的事情,但是哇......”Greg Kroah-Hartman 报告说在 Linux 内核中看到了相同的模式。这是支持我们的系统优于模型论文的一系列不断增长的正面交锋结果中的另一个:在现实世界的零日发现方面,专门的人工智能系统可以与前沿人工智能实验室的系统竞争并超越。在卷曲比赛中,结果是六比零。查看 AISLE 在您的代码中发现的内容 为我们在curl 和 Linux 中的发现提供支持的同一发现引擎可用作一次性 AI 代码审核:AISLE 快照。查看我们的人工智能在您的代码中发现了什么,无论它位于何处:气隙、本地或云端。获取您的快照。
这篇文章对您有帮助吗?

订阅66必读

每日精选科技资讯,直达你的邮箱