Six curl CVEs after OpenAI and Anthropic came back with zero
AISLE, OpenAI Codex Security ve Anthropic Mythos'un dünya çapında 20 milyardan fazla örneğe dağıtılan yazılım olan curl konusunda sıfır bulgu bildirdiği birkaç gün içinde altı adet curl CVE keşfetti. 24 Ağustos 2026'da curl'un kurucusu Daniel Stenberg, bir sonraki sürüm için yalnızca üç CVE'nin beklemede olduğunu yazdı. Kıvrılmayı analiz etmek için sınır yapay zeka siber güvenlik sistemlerini kullandıktan sonra şunları ekledi: "[Anthropic] Mythos daha fazlasını bulamadığını söylüyor. ... [OpenAI] Codex güvenlik boş bir liste gösteriyor." Daniel Stenberg'in 24 Ağustos'taki gönderisi: Kamu, AISLE'nin bulgularından önce gelen, zaman damgalı sıfır sonuç. Daniel kısa bir süre önce Mythos'un akıllı buzdolaplarından uzay araçlarına kadar her yerde kullanılan, dünyanın en sıkı denetlenen kod tabanlarından biri olan curl ile ilgili sonuçlarını belgelemişti. Daha sonra AISLE'nin otonom yapay zeka sistemini kıvrılmaya karşı çalıştırdık. Ertesi gün, inceleme süreci tamamlanmadan önce Daniel şunu paylaştı: "Mythos: 0 Koridor: 29". Ertesi gün Daniel ilk halka açık karşılaştırmayı yayınladı: Mythos 0, AISLE 29 raporları. 29 AISLE raporundan 6'sı, Curl'ün güvenlik ekibi tarafından birkaç gün içinde incelendi ve bu ekibin, kısa süre önce piyasaya sürülen curl 8.22.0 için kamuya açık bir CVE atamasını hak edecek kadar ciddi olduğu sonucuna varıldı. Bunlar: 1. CVE-2026-80229: Ücretsiz olarak kullanılabilen OpenSSL sağlayıcısı 2. CVE-2026-80230: OpenSSL sabitleme atlaması 3. CVE-2026-80231: yerel CA deposu bağlantısının yeniden kullanımı 4. CVE-2026-80255: sekmeyle güvenli öznitelik atlaması 5. CVE-2026-82208: wolfSSL CA-önbellek isabeti geri arama 6'yı geçersiz kılar.
CVE-2026-82209: etki alanı kapsamlı genel son ek çerezinin Altısı da Düşük önem derecesi olarak derecelendirilmiştir. Bu profil, curl'un olağanüstü mühendislik olgunluğuyla tutarlıdır: Geriye kalan güvenlik açıkları, dar yapılandırmalarda ve ince etkileşimlerde gizlenme eğilimindedir ve pratik etkilerini sınırlar. Altısı da rotasyonel 8.22.0'da düzeltildi ve resmi olarak Stanislav Fort'u (AISLE'den) muhabir olarak kabul etti. Bunlardan üçü 24 Ağustos'ta, ikisi 26 Ağustos'ta ve biri de 27 Ağustos 2026'da rapor edildi. Siber güvenlik için tipik yapay zeka değerlendirmelerinin aksine, bu bir bayrağı yakalama mücadelesi ya da model eğitim verilerinde zaten görünebilecek bilinen yanıtlara sahip bir kıyaslama değildi. AISLE mevcut üretim kodunu analiz etti ve her bulgunun gerçek olup olmadığına ve CVE'yi garanti edip etmediğine biz değil, curl'un bakımcıları karar verdi.