€0.00 — free as in speechtonight's forecast: clear skies over production Cache: warm · Deploys: fair, 0% rollbacks expectedset by moonlight, shipped before dawn · deploy freely Page A2

The Daily Commit The Nightly Build

Dev news, typeset daily — PHP · AI · The Wider Stack

The developer's evening paper — PHP · AI · The Wider Stack

mercredi 9 septembre 2026 Vol. I — No. 511 · Édition du matinÉdition du soir EN DE FR ES

AI · Sécurité

AISLE signale six CVE dans curl, quelques jours après le résultat nul des IA de pointe

AISLE affirme que son système d'IA autonome a produit 29 rapports sur curl, dont six ont été retenus comme CVE dans curl 8.22.0, quelques jours après qu'OpenAI Codex Security et Anthropic Mythos n'auraient rien trouvé.

sélectionné par Sönke

Les six sont de sévérité Low et concernent TLS et les cookies.

L'entreprise de sécurité AISLE indique que son système d'analyse autonome par IA a découvert six vulnérabilités dans curl, auxquelles des CVE ont été attribués dans curl 8.22.0, peu après que deux outils de sécurité IA des laboratoires de pointe n'auraient rien détecté.

Selon AISLE, le fondateur de curl, Daniel Stenberg, a écrit le 24 août 2026 que seuls trois CVE restaient en attente pour la prochaine version, précisant qu'Anthropic Mythos ne trouvait plus rien et qu'OpenAI Codex Security affichait une liste vide. AISLE a ensuite exécuté son système sur curl, qui aurait généré 29 rapports. Le lendemain, Stenberg publiait la comparaison : Mythos 0, AISLE 29.

Sur les 29 rapports, six ont été examinés en quelques jours par l'équipe sécurité de curl et jugés dignes d'un CVE public dans curl 8.22.0 : CVE-2026-80229 (use-after-free du provider OpenSSL), CVE-2026-80230 (contournement du pinning OpenSSL), CVE-2026-80231 (réutilisation de connexion avec le magasin CA natif), CVE-2026-80255 (contournement de l'attribut secure par tabulation), CVE-2026-82208 (un succès de cache CA wolfSSL remplace le callback) et CVE-2026-82209 (cookie public-suffix à portée de domaine).

Les six sont classés de sévérité Low, ce qu'AISLE attribue à la maturité du code de curl : les failles restantes se cachent dans des configurations étroites et des interactions subtiles. Toutes ont été corrigées dans curl 8.22.0 et créditent Stanislav Fort d'AISLE comme rapporteur. Trois ont été signalées le 24 août, deux le 26 et une le 27 août 2026. Au 28 août, le nombre de CVE en attente pour curl était passé de trois à dix, dont six issues d'AISLE.

AISLE estime qu'il s'agit d'une évaluation plus propre que les benchmarks habituels, car le résultat nul des systèmes de référence était public et horodaté avant son propre passage, et les mainteneurs de curl ont décidé eux-mêmes de la validité des trouvailles. Greg Kroah-Hartman, mainteneur des versions stables de Linux, a répondu au message de Stenberg qu'il observait le même phénomène pour Linux. AISLE y voit la confirmation de sa thèse selon laquelle des systèmes d'IA spécialisés peuvent surpasser les modèles des laboratoires de pointe dans la découverte de vrais zero-days.

Lire la source originale (en anglais) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

The Daily CommitThe Nightly Build — Page A1