2 сентября 2026 г.
Пустой отчёт ИИ-сканера ещё не значит, что дыр нет: AISLE нашла в curl 6 CVE после нуля у Codex и Mythos
Сканеры OpenAI и Anthropic 24 августа не нашли в curl ни одной дыры: AISLE за следующие три дня прислала шесть CVE.
24 августа мейнтейнер curl Даниэль Стенберг подвёл итог проверок: сканеры Anthropic и OpenAI вернули пустой список.
Компания AISLE отправила по curl 29 отчётов с 24 по 27 августа. Шесть из них стали CVE и закрыты в релизе curl 8.22.0 от 02.09.2026.
Пустой отчёт сканера говорит о сканере, а не о коде. На одной кодовой базе за одну неделю разные системы дали разброс от нуля находок до шести.
Ставить есть что. curl 8.22.0 лежит на curl.se: в нём закрыты 9 CVE для curl и libcurl плюс одна для wcurl. Уязвимы все версии вплоть до 8.21.0 включительно, самая ранняя затронутая — 7.45.0.
Все шесть находок AISLE идут с severity Low. По словам Стенберга, это ровно то, что и должно было остаться в зрелой кодовой базе.
Раньше счёт был другим. В мае 2026 Mythos от Anthropic заявила по curl 5 находок, приняли одну. С этого и пошла волна: кодовую базу стали гонять разными системами.
У AISLE это второй заход. В curl 8.21.0 от 24.06.2026 с рекордными 18 CVE шесть тоже были её, включая CVE-2026-8932: дыра приехала в версии 7.7 от 22.03.2001 и прожила больше 25 лет.
Грег Кроа-Хартман, который ведёт stable-ветки Linux, сказал то же про ядро: «То же самое вижу на Linux. Понятия не имею, что Aisle делает иначе, но вау».
Сам инструмент берут по заявке. Продукт называется Snapshot, вход через форму /demo, платёж разовый и фиксированный. Ставится в четырёх режимах, вплоть до полностью изолированного контура без внешних вызовов. Продают компаниям от сотен инженеров.
Следующий релиз curl намечен на конец октября 2026.
Первоисточник