LOWNLAB News
โปรแกรมมิ่งระดับ 8/10AISLE · 2 กันยายน 2026

AISLE หาช่องโหว่ curl ได้ 6 CVE หลัง OpenAI และ Anthropic หาไม่เจอสักตัว

Six curl CVEs after OpenAI and Anthropic came back with zero

AISLE สตาร์ทอัพด้านความมั่นคงไซเบอร์ นำระบบหาช่องโหว่อัตโนมัติของตนไปรันกับ curl ไลบรารีที่ถูกติดตั้งใช้งานอยู่กว่า 2 หมื่นล้านจุดทั่วโลก ผลลัพธ์คือรายงาน 29 ฉบับ ซึ่งทีมความปลอดภัยของ curl รับรองเป็น CVE อย่างเป็นทางการ 6 รายการ ทั้งหมดถูกจัดระดับความรุนแรงเป็น Low

ช่องโหว่ทั้งหกได้แก่ CVE-2026-80229 (use-after-free ใน OpenSSL provider), CVE-2026-80230 (bypass การทำ pinning ของ OpenSSL), CVE-2026-80231 (การใช้ connection ซ้ำกับ native CA store), CVE-2026-80255 (bypass Secure attribute ด้วยอักขระ tab), CVE-2026-82208 (WolfSSL CA-cache hit ทับ callback) และ CVE-2026-82209 (cookie ที่ผูก domain แบบ public-suffix)

สิ่งที่ทำให้เรื่องนี้เป็นข่าวคือบริบทการเปรียบเทียบ ระบบ Codex Security ของ OpenAI และ Mythos ของ Anthropic ต่างรายงานผลเป็นศูนย์เมื่อรันกับ curl ซึ่ง Daniel Stenberg ผู้ก่อตั้ง curl บันทึกไว้เองในโพสต์สาธารณะ โดยเริ่มจากการโพสต์ว่าระบบ AI ระดับ frontier หาอะไรไม่เจอเลย ก่อนจะโพสต์ตามด้วยข้อความสั้น ๆ ว่า "Mythos: 0 Aisle: 29"

ไทม์ไลน์เรียงกันชัดเจน วันที่ 24 สิงหาคม 2026 Stenberg รายงานว่าระบบ frontier หาไม่เจออะไร วันที่ 25 สิงหาคม AISLE ส่งรายงาน 29 ฉบับ ระหว่างวันที่ 24–27 สิงหาคมมีการรายงาน CVE ทั้งหกเข้าสู่ทีม curl และวันที่ 28 สิงหาคม จำนวน CVE ที่รอดำเนินการของ curl เพิ่มจาก 3 เป็น 10 รายการ

ข้อสรุปที่ควรอ่านให้ครบคือ ระดับความรุนแรงทั้งหมดเป็น Low ไม่ใช่ช่องโหว่ระดับวิกฤต แต่ประเด็นที่แหลมคมกว่าคือความสามารถหาช่องโหว่ไม่ได้แปรผันตามขนาดโมเดล — ระบบเฉพาะทางที่ออกแบบมาเพื่อภารกิจนี้โดยตรง เอาชนะโมเดลอเนกประสงค์ที่ใหญ่กว่ามาก���ด้ในสนามจริง

แหล่งอ้างอิง

อ่านต้นฉบับที่ AISLE

https://aisle.com/blog/aisle-discovered-six-curl-cves-after-openai-and-anthropic-found-zero/