curl 8.22.0 släpptes den 2 september med tio säkerhetsrådgivningar, projektets största CVE-släpp någonsin. Sex av dem kom från ett autonomt system byggt av startupen AISLE, som skickade in 29 rapporter för att få dem.
Två frontlinjemodeller hade redan granskat samma kod och inte hittat något.
Vad AISLE rapporterade
De sex accepterade fynden är CVE-2026-80229, 80230, 80231, 80255, 82208 och 82209 — en use-after-free i OpenSSL-providern, en förbikoppling av OpenSSL-pinning, ett problem med återanvänd anslutning mot det nativa CA-lagret, en förbikoppling av secure-attributet på kakor med hjälp av ett tabbtecken, en överskrivning av callback vid CA-cacheträff i wolfSSL, och en domänbegränsad public-suffix-kaka.
Samtliga sex är klassade som låg allvarlighetsgrad. Samtliga sex finns i curl-underhållaren Daniel Stenbergs eget släppmeddelande, vilket är den kontroll som betyder något: de CVE-nummer AISLE gör anspråk på är de nummer curl faktiskt publicerade.

Jämförelsen AISLE säljer in
AISLEs rubrik är att OpenAI:s Codex Security och Anthropics Mythos gav noll på samma produktionskodbas innan de själva körde.
Det påståendet har oberoende stöd, vilket är ovanligt för leverantörsmarknadsföring. Stenberg skrev på Mastodon den 24 augusti att ”Mythos säger att den inte kan hitta fler” och att ”Codex security visar en tom lista”, och följde dagen efter upp med en ställning: ”Mythos: 0 Aisle: 29”.
AISLE uppger inte när OpenAI- och Anthropic-systemen kördes, eller under vilken konfiguration. En nolla från ett verktyg som någon annan riktat mot en kodbas är svagare bevisning än en nolla från en kontrollerad jämförelse, och det här var inte en sådan.
Kvoten är nyheten
Tjugonio rapporter gav sex CVE. Tjugotre överlevde inte granskningen — en acceptansgrad på 21 procent, där varje accepterat fynd klassats som lågt.
Det är inget misslyckande. Det är hur automatiserad sårbarhetsjakt ser ut i dag från underhållarens sida: en volym av rimliga rapporter som en människa måste läsa, varav de flesta leder ingenstans, och en rest av verkliga men mindre allvarliga problem. Kostnaden för de tjugotre bärs av projektet, inte av verktyget.

Vad curls släppnoteringar säger om AI
Ingenting. Stenbergs meddelande listar tio CVE, 302 buggfixar och 85 bidragsgivare, och nämner varken AISLE, AI-assisterad rapportering eller jämförelsen någonstans.
Berättelsen kring det här släppet tillhör helt och hållet leverantören. Rådgivningarna tillhör curl.
Att hålla ögonen på
Om acceptansgraden förbättras. Sex låga fynd på 29 rapporter är en hanterbar avvägning för ett projekt av curls storlek, som enligt uppskattningar finns i tiotals miljarder enheter. Det är en betydligt sämre avvägning för en underhållare utan säkerhetsteam och utan tid att triagera.