AISLE phát hiện 6 lỗ hổng CVE trong curl sau khi OpenAI và Anthropic báo cáo con số 0

AI & ML02 tháng 9, 2026·5 phút đọc

Hệ thống AI an ninh mạng AISLE đã phát hiện 6 lỗ hổng CVE nghiêm trọng trong thư viện curl — phần mềm được triển khai trên hơn 20 tỷ thiết bị trên toàn cầu — chỉ trong vài ngày, trong khi các hệ thống tiên tiến của OpenAI Codex Security và Anthropic Mythos không tìm thấy gì. Tất cả 6 lỗ hổng đều đã được vá trong bản phát hành curl 8.22.0, mở ra cuộc so sánh mới về hiệu quả của các hệ thống AI chuyên dụng trong việc phát hiện lỗ hổng zero-day.

AISLE phát hiện 6 lỗ hổng CVE trong curl sau khi OpenAI và Anthropic báo cáo con số 0

AISLE phát hiện 6 lỗ hổng CVE trong curl sau khi OpenAI và Anthropic báo cáo con số 0

Trong một kết quả gây chú ý trong lĩnh vực an ninh mạng AI, hệ thống AISLE đã tìm ra 6 lỗ hổng CVE mới trong thư viện curl — phần mềm được sử dụng rộng rãi trên hơn 20 tỷ thiết bị từ tủ lạnh thông minh đến tàu vũ trụ — trong khi các hệ thống AI tiên tiến từ OpenAI và Anthropic không tìm thấy bất kỳ lỗ hổng nào. Kết quả này càng làm nổi bật luận điểm "System over Model" của AISLE: các hệ thống AI chuyên dụng có thể vượt trội hơn các mô hình từ các phòng thí nghiệm AI hàng đầu trong việc phát hiện lỗ hổng zero-day trong mã nguồn sản xuất thực tế.

Bối cảnh: Cuộc kiểm tra công khai của Daniel Stenberg

Vào ngày 24 tháng 8 năm 2026, Daniel Stenberg, người sáng lập dự án curl, đã đăng tải công khai về việc sử dụng các hệ thống AI an ninh mạng tiên tiến để phân tích mã nguồn curl. Trong bài đăng, ông ghi nhận rằng:

"[Anthropic] Mythos nói rằng nó không thể tìm thấy gì thêm. ... [OpenAI] Codex security hiển thị danh sách trống rỗng."

Đây là một trong những mã nguồn được kiểm toán nghiêm ngặt nhất thế giới, được triển khai ở khắp mọi nơi từ thiết bị điện tử tiêu dùng đến cơ sở hạ tầng đám mây quan trọng.

Hình ảnh minh họa bài đăng của Daniel StenbergHình ảnh minh họa bài đăng của Daniel Stenberg

AISLE tham gia: Từ con số 0 đến 29 báo cáo

Sau khi Stenberg công bố kết quả con số 0, AISLE đã chạy hệ thống AI tự động của mình trên cùng mã nguồn curl. Ngay ngày hôm sau, trước khi quá trình xem xét hoàn tất, Stenberg đã đăng cập nhật đầu tiên với nội dung so sánh trực diện: "Mythos: 0 — Aisle: 29".

Trong số 29 báo cáo mà AISLE tạo ra, các nhà bảo trì curl đã xem xét 6 báo cáo trong vòng vài ngày và xác nhận chúng đủ nghiêm trọng để được ấn định mã CVE công khai cho bản phát hành curl 8.22.0, vừa được phát hành.

Danh sách 6 lỗ hổng CVE được xác nhận

  • CVE-2026-80229: Lỗ hổng use-after-free trong OpenSSL provider
  • CVE-2026-80230: Bypass cơ chế ghim chứng chỉ OpenSSL
  • CVE-2026-80231: Tái sử dụng kết nối có lỗi với CA store gốc
  • CVE-2026-80255: Bypass thuộc tính bảo mật với ký tự tab
  • CVE-2026-82208: Lỗi cache CA trong wolfSSL ghi đè callback
  • CVE-2026-82209: Cookie public-suffix bị sai phạm vi miền

Tất cả 6 lỗ hổng đều được xếp hạng mức độ nghiêm trọng thấp (Low severity). Theo các chuyên gia, điều này phản ánh độ trưởng thành vượt trội trong kỹ thuật của curl: các lỗ hổng còn sót lại thường nằm trong các cấu hình hẹp và tương tác tinh tế giữa các thành phần, hạn chế tác động thực tế.

Bảng thống kê so sánh kết quả giữa các hệ thống AIBảng thống kê so sánh kết quả giữa các hệ thống AI

Tất cả 6 lỗ hổng đã được vá trong bản phát hành curl 8.22.0 và chính thức ghi công Stanislav Fort (từ AISLE) là người báo cáo. Ba lỗ hổng được báo cáo vào ngày 24 tháng 8, hai vào ngày 26 tháng 8 và một vào ngày 27 tháng 8 năm 2026.

Không phải bài kiểm tra benchmark thông thường

Điều làm nên khác biệt của cuộc thử nghiệm này là nó không phải một bài kiểm tra capture-the-flag hay benchmark có sẵn đáp án. Các hệ thống như vậy thường xuất hiện trong dữ liệu huấn luyện của các mô hình AI. Thay vào đó, AISLE đã phân tích mã nguồn sản xuất hiện tại, và chính các nhà bảo trì curl — không phải AISLE — là người quyết định liệu mỗi phát hiện có thực sự là lỗ hổng và có đáng được ấn định CVE hay không.

Vì Daniel Stenberg đã công bố kết quả con số 0 của các hệ thống AI tiên tiến trước khi AISLE chạy, nên sự so sánh này có một đặc điểm sạch sẽ đáng chú ý: mốc so sánh (baseline) được công khai và đóng dấu thời gian trước khi kết quả của AISLE tồn tại.

Phản ứng từ cộng đồng mã nguồn mở

Kết quả này không chỉ giới hạn ở curl. Greg Kroah-Hartman, người duy trì lâu năm của các bản phát hành ổn định Linux, đã trả lời bài đăng của Daniel Stenberg bằng nhận xét:

"Tôi cũng đang thấy điều tương tự với Linux. Không biết AISLE đang làm điều gì khác biệt, nhưng chà..."

Greg Kroah-Hartman nhận xét về kết quả tương tự trên LinuxGreg Kroah-Hartman nhận xét về kết quả tương tự trên Linux

Đến ngày 28 tháng 8, số lượng CVE đang chờ xử lý của curl đã tăng từ 3 lên 10. Sáu trong số 10 đó đến từ AISLE, sau khi các hệ thống AI tiên tiến của Anthropic và OpenAI báo cáo con số 0 một cách công khai.

Ý nghĩa đối với thị trường an ninh mạng AI

Cuộc đối đầu này đánh dấu một bước ngoặt quan trọng trong cách đánh giá hiệu quả của AI trong lĩnh vực an ninh mạng. Thay vì dựa trên các bài kiểm tra chuẩn hóa, việc so sánh trên mã nguồn sản xuất thực tế với xác nhận từ các chuyên gia bảo trì (maintainers) sẽ cung cấp bằng chứng mạnh mẽ hơn về khả năng thực sự của từng hệ thống.

Với kết quả 6-0 trên curl, AISLE tiếp tục củng cố luận điểm rằng các hệ thống AI chuyên dụng (specialized AI systems) — được thiết kế tối ưu cho một nhiệm vụ cụ thể — có thể cạnh tranh và vượt trội hơn các mô hình tổng quát từ các phòng thí nghiệm AI lớn trong các nhiệm vụ phát hiện lỗ hổng zero-day trong thế giới thực.

Đối với các nhà phát triển và doanh nghiệp tại Việt Nam, việc xác định rõ curl là một thành phần quan trọng trong chuỗi công cụ phát triển phần mềm và hạ tầng đám mây (từ PHP, Python, đến các ứng dụng microservices). Việc nâng cấp lên phiên bản curl 8.22.0 ngay lập tức là điều cần thiết để đảm bảo các ứng dụng không bị ảnh hưởng bởi các lỗ hổng đã được công bố.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗