L'entreprise de sécurité AISLE indique que son système d'analyse autonome par IA a découvert six vulnérabilités dans curl, auxquelles des CVE ont été attribués dans curl 8.22.0, peu après que deux outils de sécurité IA des laboratoires de pointe n'auraient rien détecté.
Selon AISLE, le fondateur de curl, Daniel Stenberg, a écrit le 24 août 2026 que seuls trois CVE restaient en attente pour la prochaine version, précisant qu'Anthropic Mythos ne trouvait plus rien et qu'OpenAI Codex Security affichait une liste vide. AISLE a ensuite exécuté son système sur curl, qui aurait généré 29 rapports. Le lendemain, Stenberg publiait la comparaison : Mythos 0, AISLE 29.
Sur les 29 rapports, six ont été examinés en quelques jours par l'équipe sécurité de curl et jugés dignes d'un CVE public dans curl 8.22.0 : CVE-2026-80229 (use-after-free du provider OpenSSL), CVE-2026-80230 (contournement du pinning OpenSSL), CVE-2026-80231 (réutilisation de connexion avec le magasin CA natif), CVE-2026-80255 (contournement de l'attribut secure par tabulation), CVE-2026-82208 (un succès de cache CA wolfSSL remplace le callback) et CVE-2026-82209 (cookie public-suffix à portée de domaine).
Les six sont classés de sévérité Low, ce qu'AISLE attribue à la maturité du code de curl : les failles restantes se cachent dans des configurations étroites et des interactions subtiles. Toutes ont été corrigées dans curl 8.22.0 et créditent Stanislav Fort d'AISLE comme rapporteur. Trois ont été signalées le 24 août, deux le 26 et une le 27 août 2026. Au 28 août, le nombre de CVE en attente pour curl était passé de trois à dix, dont six issues d'AISLE.
AISLE estime qu'il s'agit d'une évaluation plus propre que les benchmarks habituels, car le résultat nul des systèmes de référence était public et horodaté avant son propre passage, et les mainteneurs de curl ont décidé eux-mêmes de la validité des trouvailles. Greg Kroah-Hartman, mainteneur des versions stables de Linux, a répondu au message de Stenberg qu'il observait le même phénomène pour Linux. AISLE y voit la confirmation de sa thèse selon laquelle des systèmes d'IA spécialisés peuvent surpasser les modèles des laboratoires de pointe dans la découverte de vrais zero-days.




Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.