The Daily Commit · Édition de rubrique La une PHP AI Dev EN DE FR ES

TheModelDesk

2 septembre 2026
modèles, agents & inférence locale

Sécurité

AISLE signale six CVE dans curl, quelques jours après le résultat nul des IA de pointe

AISLE affirme que son système d'IA autonome a produit 29 rapports sur curl, dont six ont été retenus comme CVE dans curl 8.22.0, quelques jours après qu'OpenAI Codex Security et Anthropic Mythos n'auraient rien trouvé. Les six sont de sévérité Low et concernent TLS et les cookies.

L'entreprise de sécurité AISLE indique que son système d'analyse autonome par IA a découvert six vulnérabilités dans curl, auxquelles des CVE ont été attribués dans curl 8.22.0, peu après que deux outils de sécurité IA des laboratoires de pointe n'auraient rien détecté.

Selon AISLE, le fondateur de curl, Daniel Stenberg, a écrit le 24 août 2026 que seuls trois CVE restaient en attente pour la prochaine version, précisant qu'Anthropic Mythos ne trouvait plus rien et qu'OpenAI Codex Security affichait une liste vide. AISLE a ensuite exécuté son système sur curl, qui aurait généré 29 rapports. Le lendemain, Stenberg publiait la comparaison : Mythos 0, AISLE 29.

Sur les 29 rapports, six ont été examinés en quelques jours par l'équipe sécurité de curl et jugés dignes d'un CVE public dans curl 8.22.0 : CVE-2026-80229 (use-after-free du provider OpenSSL), CVE-2026-80230 (contournement du pinning OpenSSL), CVE-2026-80231 (réutilisation de connexion avec le magasin CA natif), CVE-2026-80255 (contournement de l'attribut secure par tabulation), CVE-2026-82208 (un succès de cache CA wolfSSL remplace le callback) et CVE-2026-82209 (cookie public-suffix à portée de domaine).

Les six sont classés de sévérité Low, ce qu'AISLE attribue à la maturité du code de curl : les failles restantes se cachent dans des configurations étroites et des interactions subtiles. Toutes ont été corrigées dans curl 8.22.0 et créditent Stanislav Fort d'AISLE comme rapporteur. Trois ont été signalées le 24 août, deux le 26 et une le 27 août 2026. Au 28 août, le nombre de CVE en attente pour curl était passé de trois à dix, dont six issues d'AISLE.

AISLE estime qu'il s'agit d'une évaluation plus propre que les benchmarks habituels, car le résultat nul des systèmes de référence était public et horodaté avant son propre passage, et les mainteneurs de curl ont décidé eux-mêmes de la validité des trouvailles. Greg Kroah-Hartman, mainteneur des versions stables de Linux, a répondu au message de Stenberg qu'il observait le même phénomène pour Linux. AISLE y voit la confirmation de sa thèse selon laquelle des systèmes d'IA spécialisés peuvent surpasser les modèles des laboratoires de pointe dans la découverte de vrais zero-days.

Lire la source originale (en anglais) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

← The Model Desk — Page C1

Models, agents & local inference · The Daily Commit · Édition écran · Mentions légales · Politique de confidentialité