Уязвимости в curl: малък екип срещу челни модели
На 24 август създателят на curl отбеляза със задоволство, че до следващото издание чакат само три пропуска за обявяване, и изброи трите инструмента, които не намират повече. Девет дни по-късно излезе издание със шест нови. Разликата не дойде от по-голям модел, а от по-малък екип.

Какво се случи между двете дати
Даниел Стенберг, създателят на curl, публикува на 24 август 2026 г. кратка бележка: остават девет дни до новото издание, а за обявяване чакат само три пропуска, два с ниска тежест и един със средна. В същия ред той изброява какво връщат три автоматични инструмента за търсене на уязвимости. Дословно: Mythos казва, че не може да намери повече, Zeropath не намира уязвимости, Codex security показва празен списък.
На 2 септември 2026 г. излезе curl 8.22.0 и в него са поправени шест, а не три. И шестте са докладвани от един и същ човек, Станислав Форт от Aisle Research, чрез автономна система, пусната срещу същата кодова база. Компанията съобщава, че е подала общо 29 доклада; приети са шест от тях.
Какво представляват шестте уязвимости в curl
Мярката е важна, защото историята лесно се чете по-драматично от фактите. Шестте уязвимости в curl са различни по естество, но еднакви по тежест: всичките са оценени като ниски от самия проект и нито една не е над това ниво.
Обхватът им обаче е разнообразен. Сред тях са използване на освободена памет при работа с OpenSSL 3, заобикаляне на закачането на сертификат, повторно използване на връзка при системното хранилище за сертификати, заобикаляне на защитения атрибут на бисквитка чрез табулация и бисквитка с домейн, взет от публичния списък с наставки.
Две от тях са стари. Едната води началото си от версия 7.45.0, другата от 7.46.0, тоест от 2015 година. Кодът на curl е сред най-четените в света и въпреки това двата пропуска са стояли в него единадесет години.
Уговорка, която не бива да се подминава: към момента шестте записа още не са попаднали в националната база данни за уязвимости на САЩ. За пропуски на няколко дни това е обичайно, но означава, че външната проверка още не е приключила.
Защо контрастът не е точно състезание
Състезателната рамка идва от подалата страна, не от проекта. AISLE поставя своя резултат срещу нулата на другите инструменти още в заглавието на съобщението си. Стенберг не е обявявал надпревара: бележката му изразява облекчение, че уязвимостите са малко, а изброяването на инструментите е било потвърждение точно на това облекчение.
Твърдението, че челните модели не са намерили нищо, важи за един ден и за едно състояние на кода, не за способността им изобщо. През май същата година Mythos беше пускан срещу curl и намери един истински пропуск, но заедно с поредица неверни сигнали. Тогава Стенберг публично определи начина, по който резултатът беше представен, като преувеличен.
Втората уговорка е за цената на шума. От 29 доклада са приети шест, тоест 23 са били прочетени и отхвърлени от поддръжници, които работят доброволно. Автоматичното търсене на пропуски прехвърля разход от търсещия към проверяващия и това е реална част от сметката.
Какво следва за екип, който ползва AI върху свой код
Практическият извод не е кой модел е по-силен. Резултатът дойде от построяването на процеса около модела, а не от размера на самия модел, и това е добра новина за екип без бюджет за собствена лаборатория.
Второто следствие е за очакванията. Празен списък от инструмент не значи, че кодът е чист. Значи, че този инструмент, в този ден, при тази настройка не е намерил нищо. Липсата на находка е по-слаб сигнал от находката и не бива да се чете като заключение.
Третото е практично и приложимо веднага. curl стои в почти всяка операционна система и в голяма част от вградените устройства, а обновяването му рядко е нечия изрична задача. Проверката коя версия работи в производствената среда отнема минути и се прави веднъж.
Заключение
Шест нискорискови пропуска в зряла библиотека не са драма, но подредбата на събитията е поучителна: празният списък на трите инструмента се оказа изявление за инструментите, не за кода.
Помагаме на български екипи да вграждат AI в проверката на код, без да заменят с него човешкия преглед. Услугите ни покриват одит, оценка на готовност, обучение на екипи и имплементация на специализирани AI автоматизации за всяка организация. Препоръчваме консултация при въвеждане на автоматично търсене на уязвимости в процеса на разработка. [Свържете се с нас за консултация: academy@razvivai.se]
Източници
CVE-2026-80229: OpenSSL provider use-after-free - curl, септември 2026
Бележка на Даниел Стенберг за предстоящото издание - Mastodon, август 2026
AISLE Discovered Six curl CVEs After OpenAI and Anthropic Found Zero - AISLE, септември 2026
Издание curl 8.22.0 - GitHub, септември 2026
Mythos finds a curl vulnerability - daniel.haxx.se, май 2026
Този текст е създаден в съавторство с AI и е редактиран от екипа на РазвивAI се. Илюстрацията към публикацията е генерирана с AI.




Коментари