curl 8.22.0 se publicó el 2 de septiembre con diez avisos de seguridad, la mayor entrega de CVE del proyecto. Seis de ellos provienen de un sistema autónomo creado por una startup llamada AISLE, que envió 29 reportes para conseguirlos.
Dos modelos de frontera ya habían revisado el mismo código y no encontraron nada.
Qué reportó AISLE
Los seis hallazgos aceptados son CVE-2026-80229, 80230, 80231, 80255, 82208 y 82209: un uso después de liberar en el proveedor de OpenSSL, una elusión del pinning de OpenSSL, un problema de reutilización de conexión con el almacén de CA nativo, una elusión del atributo de cookie segura mediante un tabulador, una sobrescritura de callback en la caché de CA de wolfSSL y una cookie de sufijo público con ámbito de dominio.
Los seis están clasificados como severidad baja. Los seis aparecen en el anuncio de versión del propio mantenedor de curl, Daniel Stenberg, que es la comprobación que importa: los identificadores que AISLE reclama son los que curl publicó realmente.

La comparación que vende AISLE
El titular de AISLE es que Codex Security de OpenAI y Mythos de Anthropic devolvieron cero sobre la misma base de código de producción antes de que ella actuara.
Esa afirmación tiene respaldo independiente, algo poco habitual en el marketing de un proveedor. Stenberg publicó en Mastodon el 24 de agosto que «Mythos dice que no puede encontrar más» y que «Codex security muestra una lista vacía», y al día siguiente añadió un marcador: «Mythos: 0 Aisle: 29».
AISLE no indica cuándo se ejecutaron los sistemas de OpenAI y Anthropic, ni con qué configuración. Un cero de una herramienta que otra persona apuntó a un código es una prueba más débil que un cero de una comparación controlada, y esta no lo fue.
La proporción es la noticia
Veintinueve reportes produjeron seis CVE. Veintitrés no superaron la revisión: una tasa de aceptación del 21%, con todos los hallazgos aceptados clasificados como bajos.
Eso no es un fracaso. Es el aspecto que tiene hoy el descubrimiento automatizado de vulnerabilidades desde el lado del mantenedor: un volumen de reportes plausibles que alguien tiene que leer, la mayoría de los cuales no llevan a nada, y un residuo de problemas reales pero menores. El coste de los veintitrés lo asume el proyecto, no la herramienta.

Qué dicen las notas de versión de curl sobre la IA
Nada. El anuncio de Stenberg enumera diez CVE, 302 correcciones y 85 colaboradores, y no menciona a AISLE, ni los reportes asistidos por IA, ni la comparación en ningún punto.
El relato en torno a esta versión pertenece por completo al proveedor. Los avisos pertenecen a curl.
Qué vigilar
Si mejora la tasa de aceptación. Seis hallazgos bajos por 29 reportes es un intercambio asumible para un proyecto del tamaño de curl, presente en decenas de miles de millones de dispositivos según las estimaciones. Es un intercambio mucho peor para quien mantiene un proyecto sin equipo de seguridad y sin tiempo para triar.