时间:2026年9月2日
地点:美国(全球开源生态)
人物:AISLE创始人Stanislav Fort、curl作者Daniel Stenberg、Linux stable维护者Greg Kroah-Hartman
事件详情:自动化AI安全平台AISLE在curl 8.22.0版本中发现6个新CVE,全部为低严重性但均获官方CVE编号并修复;OpenAI Codex Security和Anthropic Mythos此前对curl代码库进行网络安全审计,均报告零发现。
事件经过:curl作者Daniel Stenberg于8月24日在社交平台公开写道:"Mythos说找不到更多了。Codex Security显示空列表"。AISLE随即运行自主AI系统扫描,在29份报告中筛选出6份获得官方CVE认可。到8月28日,curl待处理CVE从3个增至10个,其中6个来自AISLE。
CVE详情(curl 8.22.0):
- CVE-2026-80229:OpenSSL provider use-after-free
- CVE-2026-80230:OpenSSL pinning固定绕过
- CVE-2026-80231:native CA store连接重用缺陷
- CVE-2026-80255:secure属性被tab字符绕过
- CVE-2026-82208:wolfSSL CA缓存命中覆盖回调
- CVE-2026-82209:域名作用域public-suffix cookie问题
报告时间分布:8月24日3个,8月26日2个,8月27日1个,官方credit Stanislav Fort为报告人。
历史背景:这不是AISLE首次在curl上取得突破。在curl 8.21.0(2026年6月24日)版本中,AISLE就拿下18个CVE中的6个,其中包括一颗潜伏25年的mTLS连接重用认证绕过漏洞CVE-2026-8932,可追溯至2001年3月22日发布的curl 7.7版本。
行业反响:Linux stable维护者Greg Kroah-Hartman回应称在Linux内核上也观察到同样现象:"不知道AISLE在做什么不同的事,但哇……"
影响:curl部署在全球超过200亿台设备上,从智能冰箱到NASA火星直升机均依赖其数据传输。AISLE的"系统重于模型"理念在真实漏洞发现任务中再次得到验证——专用自动化AI安全系统能够找出闭源旗舰模型未能识别的真实缺陷。
总结:当前沿AI模型被宣传为"安全审计利器"时,专用自动化平台在成熟基础设施的真实漏洞发现中依然保持优势。对所有依赖curl的开发者而言,立即升级至curl 8.22.0是当下最直接的防护手段。
参考来源:
1. AISLE官方博客 - https://aisle.com/blog/aisle-discovered-six-curl-cves-after-openai-and-anthropic-found-zero
2. Hasty Briefs报道 - https://hb.int2inf.com/en/s/item/8T7HYGS6u9NPC3yC4EB4v5-aisle-six-curl-cves
3. ContentBuffer分析 - https://contentbuffer.com/news/aisle-finds-6-curl-cves-proving-ais-security-edge-cf155639
4. HN Today转载 - https://hn.today/go/UJ6IhLOA
5. SecurityWeek(curl 8.21.0背景)- https://www.securityweek.com/25-year-old-vulnerability-patched-in-curl
6. al-ice.ai技术分析 - https://al-ice.ai/posts/2026/06/curl-821-aisle-ai-six-cves-25-year-flaw









