AISLE обнаружила шесть CVE в curl всего через несколько дней после того, как OpenAI Codex Security и Anthropic Mythos отчитались о нулевом результате в анализе curl — программы, развёрнутой более чем на 20 миллиардах устройств по всему миру.
24 августа 2026 года основатель curl Дэниел Стенберг написал, что к следующему релизу остаются только три незакрытых CVE. Использовав передовые ИИ-системы для анализа безопасности curl, он добавил:
«[Anthropic] Mythos говорит, что больше ничего найти не может... [OpenAI] Codex security показывает пустой список».

Пост Дэниела Стенберга от 24 августа: публичный, зафиксированный по времени нулевой результат, предшествовавший находкам AISLE.
Незадолго до этого Дэниел документировал результаты Mythos на curl — одной из самых тщательно проверяемых кодовых баз в мире, которая используется повсюду: от умных холодильников до космических аппаратов. После этого автономная ИИ-система AISLE была запущена на том же проекте.
На следующий день, ещё до завершения процесса проверки, Дэниел написал: «Mythos: 0. Aisle: 29».

На следующий день Дэниел опубликовал первое публичное сравнение: Mythos — 0, AISLE — 29 отчётов.
Из 29 отчётов AISLE шесть были рассмотрены командой безопасности curl в течение нескольких дней и признаны достаточно серьёзными для присвоения официального номера CVE в рамках curl 8.22.0, релиз которого только что состоялся. Вот эти уязвимости:
- CVE-2026-80229: use-after-free в OpenSSL-провайдере
- CVE-2026-80230: обход pinning в OpenSSL
- CVE-2026-80231: переиспользование соединения с нативным хранилищем CA
- CVE-2026-80255: обход атрибута secure с помощью табуляции
- CVE-2026-82208: попадание в CA-кеш wolfSSL переопределяет callback
- CVE-2026-82209: cookie с публичным суффиксом в области домена
Все шесть уязвимостей получили низкий уровень серьёзности. Это соответствует высочайшей инженерной зрелости curl: оставшиеся баги, как правило, прячутся в узких конфигурациях и тонких взаимодействиях, что ограничивает их практическое влияние. Все шесть исправлены в curl 8.22.0, и в качестве репортера официально указан Станислав Форт (AISLE). Три уязвимости были заявлены 24 августа, две — 26 августа и одна — 27 августа 2026 года.
В отличие от типичных оценок ИИ в кибербезопасности, это не было ни CTF-соревнованием, ни бенчмарком с заранее известными ответами, которые могли попасть в обучающие данные моделей. AISLE анализировала действующий production-код, и именно мейнтейнеры curl — а не сама компания — решали, реальна ли каждая находка и заслуживает ли она присвоения CVE.
Поскольку Дэниел Стенберг опубликовал нулевой результат передовых ИИ-систем ещё до запуска AISLE, сравнение получилось необычно чистым: базовая линия была публичной и зафиксированной по времени ещё до появления собственного результата AISLE. CVE — несовершенный маркер, но он даёт необычно сильную внешнюю валидацию для обнаружения нового бага: это ранее неизвестный дефект в реальном коде, воспроизведённый и признанный экспертами предметной области, а затем исправленный для пользователей.
К 28 августа число ожидающих CVE в curl выросло с трёх до десяти. Шесть из этих десяти пришлись на AISLE — вслед за публично объявленным нулевым результатом передовых ИИ-систем Anthropic и OpenAI.
Похожая картина может проявляться не только в curl. Грег Кроа-Хартман, многолетний мейнтейнер стабильных релизов Linux, ответил на пост Дэниела: «Вижу то же самое и в Linux. Понятия не имею, что Aisle делает иначе, но вау...»

Грег Кроа-Хартман сообщил, что видит ту же картину в ядре Linux.
Это очередной результат в растущей серии прямых сравнений, подтверждающих тезис «система важнее модели»: специализированные ИИ-системы способны конкурировать и превосходить системы передовых ИИ-лабораторий в реальном поиске zero-day уязвимостей.
На curl итоговый счёт — шесть к нулю.