La empresa de seguridad AISLE informa de que su sistema autónomo de análisis con IA encontró seis vulnerabilidades en curl a las que se asignaron CVE en curl 8.22.0, poco después de que dos herramientas de seguridad con IA de los laboratorios frontera no hubieran encontrado nada.

Según AISLE, el fundador de curl, Daniel Stenberg, escribió el 24 de agosto de 2026 que solo quedaban tres CVE pendientes para la próxima versión, señalando que Anthropic Mythos no encontraba más problemas y que OpenAI Codex Security mostraba una lista vacía. AISLE ejecutó entonces su sistema sobre curl, que según la empresa produjo 29 informes. Al día siguiente, Stenberg publicó la comparación: Mythos 0, AISLE 29.

De los 29 informes, seis fueron revisados en pocos días por el equipo de seguridad de curl y aceptados como merecedores de un CVE público en curl 8.22.0: CVE-2026-80229 (use-after-free en el proveedor OpenSSL), CVE-2026-80230 (evasión del pinning de OpenSSL), CVE-2026-80231 (reutilización de conexiones con el almacén CA nativo), CVE-2026-80255 (evasión del atributo secure con tabulador), CVE-2026-82208 (un acierto de caché CA de wolfSSL anula el callback) y CVE-2026-82209 (cookie public-suffix con ámbito de dominio).

Los seis tienen severidad Low, lo que AISLE atribuye a la madurez del código de curl: los fallos restantes se esconden en configuraciones estrechas e interacciones sutiles. Los seis se corrigieron en curl 8.22.0 y acreditan a Stanislav Fort, de AISLE, como informante. Tres se reportaron el 24 de agosto, dos el 26 y uno el 27 de agosto de 2026. Para el 28 de agosto, el número de CVE pendientes de curl había subido de tres a diez, seis de ellos procedentes de AISLE.

AISLE sostiene que se trata de una evaluación más limpia que los benchmarks habituales, ya que el resultado cero de los sistemas de referencia fue público y con marca de tiempo antes de su propia ejecución, y fueron los mantenedores de curl quienes decidieron qué hallazgos eran reales y dignos de CVE. Greg Kroah-Hartman, mantenedor de las versiones estables de Linux, respondió al mensaje de Stenberg que observa el mismo patrón en Linux. AISLE interpreta el resultado como apoyo a su tesis de que los sistemas de IA especializados pueden superar a los modelos frontera en el descubrimiento de zero-days reales.