AISLE vindt zes kwetsbaarheden in nieuwe curl-versie

Een gespecialiseerd AI-systeem heeft zes kwetsbaarheden gevonden in curl. De beveiligingsproblemen zijn door het curl-team beoordeeld, kregen een CVE-nummer en zijn verholpen in versie 8.22.0.

Abstracte lichtsporen op een donker, rotsachtig oppervlak
Abstracte lichtsporen op een donker, rotsachtig oppervlak · Beeld: Netgebeurd (AI-illustratie)

Een AI-systeem van AISLE heeft zes beveiligingsproblemen gevonden in curl, software die wereldwijd in meer dan 20 miljard installaties wordt gebruikt. Het curl-team heeft de meldingen beoordeeld en de kwetsbaarheden opgenomen in de beveiligingsrelease curl 8.22.0. Alle zes kregen de classificatie Low.

De bevindingen kwamen kort nadat Anthropic Mythos en OpenAI Codex Security geen nieuwe kwetsbaarheden in curl hadden gemeld. Curl-oprichter Daniel Stenberg schreef op 24 augustus 2026 dat beide systemen geen extra problemen hadden gevonden. Een dag later meldde hij dat AISLE 29 mogelijke problemen had aangeleverd, terwijl Mythos op nul stond.

Van de 29 meldingen zijn er zes door het beveiligingsteam van curl bevestigd als kwetsbaarheid die een openbaar CVE-nummer verdiende. Drie problemen werden op 24 augustus gemeld, twee op 26 augustus en één op 27 augustus 2026. De meldingen staan op naam van Stanislav Fort van AISLE.

Zes beveiligingsproblemen

Het gaat om CVE-2026-80229, een use-after-free-probleem in OpenSSL-providers, en CVE-2026-80230, waarmee controles voor OpenSSL-certificaatpinnen konden worden omzeild. CVE-2026-80231 had betrekking op het hergebruik van verbindingen bij het gebruik van de native certificaatopslag.

De drie overige problemen zijn CVE-2026-80255, waarbij een tabteken een beveiligingsattribuut kon omzeilen, CVE-2026-82208, waarbij een cachetreffer in wolfSSL een callback kon overschrijven, en CVE-2026-82209, een probleem met domeingebonden cookies op basis van publieke suffixen.

De lage ernstclassificatie past bij de technische aard van de meldingen. De problemen deden zich voor in specifieke configuraties of bij bepaalde combinaties van functies, waardoor de praktische gevolgen beperkt bleven. De zes kwetsbaarheden zijn in curl 8.22.0 opgelost.

De vergelijking met de andere AI-systemen was geen test met vooraf bekende antwoorden. AISLE analyseerde de actuele productiecode van curl. De beheerders van het project bepaalden vervolgens zelf of de meldingen geldig waren en of ze een CVE-status verdienden.

Op 28 augustus 2026 was het aantal openstaande CVE-meldingen voor curl gestegen van drie naar tien. Zes daarvan waren afkomstig van AISLE. Greg Kroah-Hartman, beheerder van de stabiele Linux-releases, zei dat hij bij Linux een vergelijkbaar patroon zag, maar niet wist waardoor AISLE andere resultaten behaalde.

Lees ook