AISLE AI 在 OpenAI 與 Anthropic 發現零個漏洞後,發現六個 curl 的 CVE

AISLE 的自主 AI 系統在 curl 中發現了六個先前未知的漏洞,這些漏洞隨後被分配了 CVE 编号,發生在 OpenAI 與 Anthropic 的前沿 AI 系統在同一程式碼庫中報告零個額外發現之後。此結果支持「系統勝過模型」的論點,表明專用 AI 機制與自主系統在現實世界中的零日漏洞發現上,可超越原始前沿模型的表現。

在 curl 8.22.0 中識別出六個新 CVE

在 curl 創始人 Daniel Stenberg 於 2026 年 8 月 24 日發表公開聲明後,指出 Anthropic Mythos 與 OpenAI Codex Security 未在 curl 中發現更多漏洞,AISLE 隨即運行其自主系統對程式碼庫進行掃描。AISLE 提交了 29 個報告,其中六個經 curl 安全團隊驗證並在 curl 8.22.0 版本中修復。

所有六個漏洞均被評為低嚴重性,反映出 curl 的高工程成熟度,其中殘留的缺陷通常出現在狹窄的設定或微妙的互動中。識別出的 CVE 包括:

  • CVE-2026-80229: OpenSSL 提供者使用後釋放
  • CVE-2026-80230: OpenSSL 金鑰綁定繞過
  • CVE-2026-80231: 原生 CA 儲存連接重用
  • CVE-2026-80255: 使用標籤繞過安全屬性
  • CVE-2026-82208: wolfSSL CA 快取命中覆蓋回調
  • CVE-2026-82209: 網域範圍的公開後綴 Cookie

驗證與方法論

此發現過程與標準 AI 資安基準或 Capture-The-Flag (CTF) 挑戰不同,因為其目標是當前的生產程式碼,而非訓練資料中已知的答案。驗證由外部領域專家——curl 維護者——執行,他們決定發現是否真實,以及是否值得授予 CVE 標籤。

由於 Daniel Stenberg 的報告(指出 OpenAI 與 Anthropic 無發現)在 AISLE 開始分析前已公開且有時間戳,此比較提供了零日漏洞發現的可靠基準。

更廣泛的影響與 Linux 核心觀察

AISLE 優於前沿模型的模式似乎不僅限於 curl。Linux 穩定版本維護者 Greg Kroah-Hartman 報告稱在 Linux 核心中也觀察到類似結果,他表示:「我對 Linux 也看到同樣的情況。完全不知道 Aisle 做了什麼不同,但哇……」

技術社群觀點

儘管發現已透過 CVE 分配獲得驗證,技術社群仍對方法論與結果性質提出若干疑問:

  • 系統 vs. 模型:批評者認為,將專用 AI 機制(AISLE)與基礎模型(OpenAI/Anthropic)比較是不公平的。有評論者指出:「把基礎模型對比基礎模型 + 機制 + 其他東西,如果你做得對,當然會有更佳的漏洞發現系統。」
  • 信號與雜訊比:部分觀察者指出,AISLE 報告了 29 個問題,但僅有 6 個被列為 CVE,暗示更高的誤報率。有使用者質疑,前沿工具是否可能發現了相同問題,但因嚴重性較低而予以過濾。
  • 現實世界實用性:其他使用者報告了與該工具的正面經驗,有使用者指出,AISLE 的掃描器成功串聯兩個漏洞,發現了 libnbd 中的錯誤,並提供了一個合理的修復補丁。

"由於 AISLE 報告了 29 個問題,但僅有 6 個值得授予 CVE,且所有發現的 CVE 均為『低』嚴重性,這讓我懷疑 AISLE 是否僅是被調校為比 Anthropic 與 OpenAI 工具更高的誤報率。"

"這工具基本上必須串聯兩個漏洞才能觸發此 [libnbd] 錯誤。它還提出了一個相當合理的修復補丁。"

Sources

相關