AISLE หาช่องโหว่ curl ได้ 6 CVE หลัง OpenAI และ Anthropic หาไม่เจอสักตัว
Six curl CVEs after OpenAI and Anthropic came back with zero
AISLE สตาร์ทอัพด้านความมั่นคงไซเบอร์ นำระบบหาช่องโหว่อัตโนมัติของตนไปรันกับ curl ไลบรารีที่ถูกติดตั้งใช้งานอยู่กว่า 2 หมื่นล้านจุดทั่วโลก ผลลัพธ์คือรายงาน 29 ฉบับ ซึ่งทีมความปลอดภัยของ curl รับรองเป็น CVE อย่างเป็นทางการ 6 รายการ ทั้งหมดถูกจัดระดับความรุนแรงเป็น Low
ช่องโหว่ทั้งหกได้แก่ CVE-2026-80229 (use-after-free ใน OpenSSL provider), CVE-2026-80230 (bypass การทำ pinning ของ OpenSSL), CVE-2026-80231 (การใช้ connection ซ้ำกับ native CA store), CVE-2026-80255 (bypass Secure attribute ด้วยอักขระ tab), CVE-2026-82208 (WolfSSL CA-cache hit ทับ callback) และ CVE-2026-82209 (cookie ที่ผูก domain แบบ public-suffix)
สิ่งที่ทำให้เรื่องนี้เป็นข่าวคือบริบทการเปรียบเทียบ ระบบ Codex Security ของ OpenAI และ Mythos ของ Anthropic ต่างรายงานผลเป็นศูนย์เมื่อรันกับ curl ซึ่ง Daniel Stenberg ผู้ก่อตั้ง curl บันทึกไว้เองในโพสต์สาธารณะ โดยเริ่มจากการโพสต์ว่าระบบ AI ระดับ frontier หาอะไรไม่เจอเลย ก่อนจะโพสต์ตามด้วยข้อความสั้น ๆ ว่า "Mythos: 0 Aisle: 29"
ไทม์ไลน์เรียงกันชัดเจน วันที่ 24 สิงหาคม 2026 Stenberg รายงานว่าระบบ frontier หาไม่เจออะไร วันที่ 25 สิงหาคม AISLE ส่งรายงาน 29 ฉบับ ระหว่างวันที่ 24–27 สิงหาคมมีการรายงาน CVE ทั้งหกเข้าสู่ทีม curl และวันที่ 28 สิงหาคม จำนวน CVE ที่รอดำเนินการของ curl เพิ่มจาก 3 เป็น 10 รายการ
ข้อสรุปที่ควรอ่านให้ครบคือ ระดับความรุนแรงทั้งหมดเป็น Low ไม่ใช่ช่องโหว่ระดับวิกฤต แต่ประเด็นที่แหลมคมกว่าคือความสามารถหาช่องโหว่ไม่ได้แปรผันตามขนาดโมเดล — ระบบเฉพาะทางที่ออกแบบมาเพื่อภารกิจนี้โดยตรง เอาชนะโมเดลอเนกประสงค์ที่ใหญ่กว่ามาก���ด้ในสนามจริง
แหล่งอ้างอิง
อ่านต้นฉบับที่ AISLEhttps://aisle.com/blog/aisle-discovered-six-curl-cves-after-openai-and-anthropic-found-zero/