安全研究员在 curl 库中发现 6 个 CVE,且主流 AI 助手(OpenAI/Anthropic)在代码审查中未能发现这些漏洞,暴露 AI 辅助安全审计的局限性。
AISLE 在 OpenAI Codex Security 和 Anthropic Mythic 报告 curl 零漏洞后数日内,发现了六个 curl CVE——curl 软件在全球部署超过 200 亿实例。
2026 年 8 月 24 日,curl 创始人 Daniel Stenberg 写道,下一版本仅有三个 CVE 待处理。在使用前沿 AI 网络安全系统分析 curl 后,他补充道:
"「Anthropic」Mythos 表示无法再发现任何漏洞。……「OpenAI」Codex security 显示空列表。"
Daniel Stenberg 8 月 24 日的帖子:公开的、带时间戳的零结果,先于 AISLE 的发现。

Daniel Stenberg 8 月 24 日的帖子:公开的、带时间戳的零结果,先于 AISLE 的发现。
Daniel 近期记录了 Mythos 对 curl 的审计结果——curl 是世界上审计最频繁的代码库之一,从智能冰箱到航天器都有部署。随后我们用 AISLE 的自主 AI 系统对 curl 进行了分析。
第二天,在审查流程尚未完成时,Daniel 发帖:"Mythos: 0,Aisle: 29"。
第二天,Daniel 发出了首个公开对比:Mythos 0,AISLE 29 份报告。

第二天,Daniel 发出了首个公开对比:Mythos 0,AISLE 29 份报告。
在 29 份 AISLE 报告中,curl 安全团队在数日内审阅了其中 6 份,认为其严重程度足以在刚刚发布的 curl 8.22.0 中授予公开 CVE 编号。它们是:
CVE-2026-80229: OpenSSL provider use-after-free
CVE-2026-80230: OpenSSL pinning bypass
CVE-2026-80231: native CA store connection reuse
CVE-2026-80255: secure attribute bypass with tab
CVE-2026-82208: wolfSSL CA-cache hit overrides callback
CVE-2026-82209: domain-scoped public-suffix cookie
这六个 CVE 均为低危级别。这一分布与 curl 卓越的工程成熟度一致:残留的漏洞往往藏在狭窄的配置场景和微妙交互中,实际影响有限。六个漏洞均在 curl 8.22.0 中修复,官方致谢 AISLE 的 Stanislav Fort 为报告者。其中三个于 2026 年 8 月 24 日报告,两个于 8 月 26 日,一个于 8 月 27 日。
与典型的 AI 网络安全评估不同,这并非夺旗挑战赛,也不是有已知答案的基准测试——那些答案可能早已出现在模型训练数据中。AISLE 分析的是当前的生产代码,且由 curl 的维护者而非我们决定每个发现是否真实、是否值得授予 CVE。
由于 Daniel Stenberg 在我们运行 AISLE 之前就公开发布了前沿 AI 系统的零结果,这一对比具有异常清晰的特性:基线在我们结果存在之前就已公开且带时间戳。CVE 不是完美的标记,但对于零日发现,它们提供了异常强大的外部验证——因为每个 CVE 都是生产代码中一个此前未知的缺陷,经领域专家复现并认可后,为已部署的用户修复。
截至 8 月 28 日,curl 待处理 CVE 数量从三个上升到十个。其中六个来自 AISLE,发生在 Anthropic 和 OpenAI 前沿 AI 系统公开报告零结果之后。
这种模式可能不只出现在 curl 上。Linux 稳定版长期维护者 Greg Kroah-Hartman 在 Daniel 的帖子下回复道:"我在 Linux 上也看到同样的情况。不知道 Aisle 做了什么不同的事,但哇哦……"
Greg Kroah-Hartman 报告在 Linux 内核中也看到了来自 AISLE 的相同模式。

Greg Kroah-Hartman 报告在 Linux 内核中也看到了来自 AISLE 的相同模式。
这是越来越多正面交锋结果中的一个,继续支持我们的 System over Model 论点:专业化的 AI 系统可以在现实世界的零日发现中与前沿 AI 实验室的系统竞争并超越它们。
在 curl 上,结果是六比零。
驱动我们在 curl 和 Linux 中取得发现的同一套发现引擎,现以一次性 AI 代码审计的形式提供:AISLE Snapshot。无论你的代码位于气隙网络、本地还是云端,看看我们的 AI 能发现什么。获取你的 Snapshot。