
ذكاء اصطناعي يكتشف 6 ثغرات CVE في curl حيث عاد مختبران حدّيان بلا شيء — والخط المرجعي كان منشوراً مسبقاً
الجدل حول قدرة الذكاء الاصطناعي على أداء بحث أمني حقيقي يتعثر عادة عند المشكلة ذاتها: المعايير القياسية قد تكون متسربة إلى بيانات التدريب، والموردون يصححون امتحاناتهم بأنفسهم. لكن النتيجة التي نشرتها شركة الأمن السيبراني AISLE في 2 سبتمبر 2026 تستحق الانتباه لأنها تتجاوز العقبتين معا — الخط المرجعي نشره طرف ثالث قبل تشغيل النظام، وقرارات القبول والرفض اتخذها مشرفو curl أنفسهم لا الشركة الموردة.
الخلاصة المختصرة: في 24 أغسطس 2026 نشر مؤسس curl دانيال ستينبيرغ علناً أن نظام Mythos من Anthropic “لا يستطيع إيجاد المزيد” وأن Codex Security من OpenAI “يعرض قائمة فارغة” ضد قاعدة شيفرة curl. شغّلت AISLE نظامها الذاتي التشغيل للتحليل على الشيفرة نفسها، فجاء منشور ستينبيرغ في اليوم التالي: “Mythos: صفر — Aisle: 29”. ومن تلك التقارير الـ 29 راجع فريق أمن curl وقَبِل 6 منها كثغرات CVE، أُصلحت كلها في curl 8.22.0 الصادر في 2 سبتمبر.
الثغرات الست
جميعها منسوبة إلى ستانيسلاف فورت (من AISLE)، ومُصنفة منخفضة الخطورة، ومُصلحة في 8.22.0:
- CVE-2026-80229 — Use-after-free في OpenSSL provider
- CVE-2026-80230 — تجاوز تثبيت الشهادات (Pinning Bypass) في OpenSSL
- CVE-2026-80231 — إعادة استخدام اتصال مع مخزن CA الأصلي
- CVE-2026-80255 — تجاوز السمة الآمنة عبر محرف Tab
- CVE-2026-82208 — تجاوز ذاكرة CA المؤقتة في wolfSSL للإجراء الرجعي
- CVE-2026-82209 — كوكي محدد بنطاق Public-Suffix
وصلت التقارير في 24 أغسطس (ثلاث)، و26 أغسطس (اثنتان)، و27 أغسطس (واحدة)، أي داخل نافذة تسعة أيام قبل الإصدار. ارتفع عدد ثغرات curl المعلقة من ثلاث في 24 أغسطس إلى عشر بحلول 28 أغسطس، ست منها من AISLE.
تصنيف الخطورة المنخفض يستحق قراءة متأنية لا شككاً سريعا. فcurl من أكثر قواعد الشيفرة تدقيقا في التاريخ: 188 ثغرة CVE منشورة، ونشر في أكثر من 20 مليار نسخة. وما يبقى غير مُصلح فيها يميل إلى الاختباء في إعدادات ضيقة وتفاعلات دقيقة (مسار ذاكرة مؤقتة في wolfSSL، أو حالة حافية لكوكي Public-Suffix)، وهي بالضبط المواضع التي تتضاءل فيها قابلية الاستغلال وتعلو صعوبة الاكتشاف. انخفاض الخطورة في curl لا يعني انخفاض الصعوبة.
لماذا المنهجية هي القصة الحقيقية
أغلب ادعاءات “الذكاء الاصطناعي يكتشف ثغرات” تفشل لأحد سببين: الهدف قد يكون ضمن بيانات تدريب النموذج، أو التقييم داخلي لدى المورد. هذه النتيجة تتجنب الاثنين:
- النتيجة الصفرية كانت علنية وموثقة زمنيا قبل تشغيل AISLE. منشور ستينبيرغ في 24 أغسطس على Mastodon أسس علنياً ما وجده Mythos وCodex Security وما لم يجداه. لا سبيل لإعادة تركيب خط مرجعي بعد الحدوث.
- مشرفو curl، لا AISLE، هم من قرر ما يُعتد به. كل نتيجة كان يلزم إعادة إنتاجها والحكم عليها بالواقعية والحكم بأهليتها لثغرة CVE وإصلاحها وشحنها. ثغرة CVE مقياس ناقص، لكنها تحقق خارجي: عيوب مجهولة سابقا في شيفرة إنتاجية قبلها خبراء مجال لا مصلحة لهم في تسويق المورد.
ليست هذه أول نتيجة بهذا الشكل لصالح AISLE؛ فالشركة مُنسب إليها الفضل في إصدار curl 8.18.0 (خمس ثغرات) وفي إصدار OpenSSL في يناير (12 من 12 إشعارا أمنيا)، لكنها أنظف مقارنة مباشرة حتى الآن، لأن صفر المنافسين نُشر أولا.
الصفر من المختبرات الحدية: نقطة بيانات صادقة، لا إحراج
قراءة صفر Mythos بوصفها “دليلاً على ضعف نموذج Anthropic الأمني” تسيء فهم ما يوثقه هذا الصفر فعلا. ففي مايو كان ستينبيرغ قد أبلغ عن مسح سابق لـ Mythos أنتج ثغرة واحدة منخفضة خطورة نجات من المراجعة. والصفر في جولة ثانية هو السلوك المتوقع لنظام حُصدت أعلى نتائجه خطورة أولا: العيوب المتبقية في curl هي، بحكم التعريف، تلك التي لم يمسكها مسارها القائم — ضيقة، وتفاعلية، ومعتمدة على الإعدادات.
الإشارة المهمة هي الفارق لا القيمة المطلقة: نظام متعدد الوكلاء مصمم من طرف إلى طرف لاكتشاف الثغرات أنتج 29 تقريرا قُبلت للمراجعة على شيفرة عادت فيها جولتا أمان لنموذجين حدّيين فارغتين للتو. هذه حجة يدافع عنها AISLE صراحة تحت أطروحته المسماة “System over Model”: الاستدلال السيبراني خط أنابيب متعدد الأطوار، والأنظمة المبنية خصيصا له يمكنها تفوق النماذج الحدية العامة — حتى الأفضل منها — في هذه المهمة بعينها. النتيجة تدعم الأطروحة، لكنها لا تثبتها عموما؛ قاعدة شيفرة واحدة ونظام واحد في كل مرة.
إشارة Linux
الفقرة الأكثر وزنا في منشور AISLE ليست عن curl. فقد رد غريغ كرو-هارتمان، مشرف شجرة الإصدارات المستقرة لنواة Linux، على مقارنة ستينبيرغ قائلا: “أشاهد الشيء نفسه في Linux أيضا. لا أعرف ماذا يفعل Aisle بشكل مختلف، لكن يا للعجب…” هذه قاعدة شيفرة ثانية مستقلة وأكبر بكثير تُظهر النمط ذاته — رغم أنها تبقى شهادة فردية حتى تظهر ثغرات CVE فعلية في النواة منسوبة إلى AISLE. راقب ملاحظات إصدارات الشجرة المستقرة خلال الأسابيع القادمة.
ماذا يعني هذا لفرق الهندسة
- سوق “ماسحات الأمن بالذكاء الاصطناعي” يتشعب ولا ينضج توحيداً. المطالبة العامة للنماذج الحدية بمراجعة أمنية والأنظمة المخصصة للاكتشاف يتباعدان في النتائج. إذا كان فريقك يقيّم أدوات أمنية مدعومة بالذكاء الاصطناعي، فقيّم الأنظمة لا النماذج — اطلب بنية خط الأنابيب، لا اسم النموذج وحده.
- المحتوى الرديء ما يزال الوسط الإحصائي. أغلقت curl برنامج مكافآتها المدفوع في 2025 غالبا بسبب فيض التقارير الضعيفة المولدة آليا (“موت بألف ورطة”، بعبارة ستينبيرغ). الحجم دون تحقق خارجي قيمة سالبة للمشرفين. والدرس يتعمم على أي فريق وشيك على توجيه وكيل ذكاء اصطناعي إلى قائمته الخاصة.
- التبني من جهة المشرفين هو التحول الهادئ. لا تستخدم curl نظام AISLE بوصفه مدققا خارجيا؛ بل تشغله داخليا لتقييم مستمر — الهدف ذاته الذي خدمته المكافآت، دون الرسائل غير المرغوبة. والمشاريع المجاورة للنواة الراقبة لنتيجة كرو-هارتمان قد تحذو حذوه.
- لنموذج التهديد لديك: الثغرات الست أُصلحت كلها في 8.22.0. إذا كانت توزيعاتك أو صور حاوياتك تثبت curl على إصدار أقدم من 8.22.0، فالإجراء العملي هذا الأسبوع هو المعتاد — حدّث. ويستحق بندا wolfSSL وOpenSSL provider أولوية حيث تُستخدم تلك الواجهات الخلفية.
القيود
- الثغرات الست كلها منخفضة الخطورة؛ لا يصح قراءة العنوان بوصفه “الذكاء الاصطناعي وجد ثغرات حرجة في curl”.
- AISLE هي مؤلفة منشور المقارنة، ولديها حوافز تجارية واضحة. والتخفيف بنيوي — الخط المرجعي العلني الموثق زمنيا ومراجعة curl المستقلة — لكن الإطار يظل صياغة المورد.
- ملاحظة Linux تعليق علني واحد وليست مجموعة بيانات.
- الرقم 29 يحصي التقارير المقدمة لا الثغرات المؤكدة؛ ف23 من 29 لم تصبح ثغرات CVE.
الخلاصة
النتيجة أقل كأنها لوحة نتائج وأكثر كأنها قالب منهجي: خطوط مرجعية علنية، وتحكيم من طرف ثالث، وإصلاحات مشحونة قبل نشر الادعاءات. على هذا القالب، تفوقت أنظمة ذكاء اصطناعي متخصصة للتو على نموذجي أمن من مختبرين حدّيين في واحدة من أكثر قواعد الشيفرة تدقيقا في العالم — ومشرف الشجرة المستقرة لنواة Linux يقول إن الشيء نفسه يحدث هناك. العصر الذي كان فيه “ثغرة اكتشفها الذكاء الاصطناعي” مشبوها تلقائياً ينتهي؛ والعصر الذي يجب أن تسأل فيه أي ذكاء اصطناعي، على أي نظام، ومن يحكم بينهما قد بدأ.
المصادر
- AISLE Discovered Six curl CVEs After OpenAI and Anthropic Found Zero — AISLE
- Changes in curl 8.22.0 — curl.se
- curl 8.22.0 vulnerability advisories — curl.se
- Mythos finds a curl vulnerability — daniel.haxx.se
- AISLE on curl: 29 reports, adoption by the project — AISLE
- A new breed of analyzers — daniel.haxx.se