AISLE findet sechs curl-CVEs, nachdem OpenAI und Anthropic null meldeten

Six curl CVEs after OpenAI and Anthropic came back with zero

AISLE findet sechs curl-CVEs, nachdem OpenAI und Anthropic null meldeten

AISLE, ein spezialisiertes KI-System für Cybersicherheit, hat sechs bisher unbekannte Schwachstellen in curl entdeckt, einer der am weitesten verbreiteten Softwarebibliotheken weltweit. Dies geschah nur Tage, nachdem die KI-Systeme von OpenAI und Anthropic bei der Analyse von curl keine einzige Schwachstelle gefunden hatten. Die sechs CVEs, alle mit niedrigem Schweregrad eingestuft, wurden in curl 8.22.0 behoben. Der Vorfall wirft ein Schlaglicht auf die unterschiedliche Leistungsfähigkeit von KI-Systemen bei der Suche nach echten Sicherheitslücken in Produktionscode.

„Mythos: 0, AISLE: 29“ – Daniel Stenberg, curl-Gründer, nachdem AISLE 29 Berichte einreichte, von denen sechs als CVEs anerkannt wurden.
  1. melvinroest

    Wow, diese Ankündigung ist gutes Content-Marketing.

    Versteht mich nicht falsch, es ist interessant. Aber es gibt keine technische Diskussion darüber, wie sie es gemacht haben. Es ist einfach: Wir haben es geschafft und Mythos und Codex nicht.

    Es ist gut zu wissen, dass es möglich ist, aber ich hätte es bereits erwartet. Setze ein Basismodell gegen ein Basismodell + Harness + was auch immer, und ja, wenn du es richtig machst, hast du ein besseres System, um Schwachstellen zu finden.

    > Wir haben dann AISLEs autonomes KI-System gegen curl laufen lassen.

    Sie erwähnen nicht einmal, welche Modelle sie unter der Haube verwenden. Es würde mich nicht wundern, wenn sie von Anthropic und OpenAI stammen.

  2. rwmj

    Wir hatten ein paar von AISLE generierte Sicherheitsberichte, und das Signal-Rausch-Verhältnis war ziemlich gut.

    Der bemerkenswerteste Bug/Exploit, den ihr Scanner fand, war: https://gitlab.com/nbdkit/libnbd/-/commit/e50bbd2681117c2dd8...

    Das Tool musste im Grunde zwei Exploits miteinander verketten, um das zu erreichen. Es kam auch mit einem Patch zur Behebung, der ziemlich vernünftig war (aber ich habe ihn am Ende für Klarheit weiter bearbeitet).

  3. graemep

    curl scheint eines der Lieblingsdinge zu werden, um zu demonstrieren, dass KI Schwachstellen findet.

    curl wird am Ende unglaublich sicher sein.

  4. markasoftware

    Da AISLE 29 Probleme meldete, aber nur 6 eine CVE rechtfertigten, und alle gefundenen CVEs einen "niedrigen" Schweregrad hatten, frage ich mich, ob AISLE einfach auf eine höhere False-Positive-Rate eingestellt ist als die Anthropic- und OpenAI-Tools (die möglicherweise dieselben 6 Probleme gefunden und beschlossen haben, sie nicht zu melden).

  5. blmarket

    Ich habe auch ein geheimes Rezept, um eine Klasse von Bugs zu finden: https://github.com/tmux/tmux/issues?q=is%3Apr%20author%3Ablm...

    Neugierig, dass sie bereit sind, AISLE auf tmux laufen zu lassen, um mehr zu finden als meine.

Mehr von diesem Tag

2026-09-02