Система ИИ обнаружила 12 уязвимостей нулевого дня в OpenSSL, а Curl отменил программу вознаграждений за баги из-за спама от ИИ.

Автоматизированная ИИ-система AISLE для обнаружения уязвимостей в сфере кибербезопасности нашла все 12 уязвимостей нулевого дня в последнем релизе безопасности OpenSSL, в то время как curl отменил свою программу вознаграждений за обнаружение уязвимостей из-за спам-отчетов, сгенерированных ИИ. Это представляет собой первую демонстрацию ИИ-кибербезопасности в реальных условиях в таком масштабе против тщательно проверенной инфраструктуры.
Ключевые детали из источника
ИИ-система обнаружила уязвимости в OpenSSL, который обеспечивает шифрование как минимум для двух третей мирового интернет-трафика. Система работает под псевдонимом "Гигантский муравьед" в программах вознаграждений за обнаружение уязвимостей и стремится превратить элитные исследования в области безопасности в повторяемый промышленный процесс.
Предыдущие результаты осени 2025 года включали:
- CVE-2025-9230: Чтение/запись за пределами границ в операции KEK unwrap RFC 3211 для CMS-шифрования на основе пароля, что потенциально может привести к повреждению памяти или выполнению кода. Эта ошибка присутствовала с 2009 года.
- CVE-2025-9231: Временной побочный канал в SM2-подписях на эллиптических кривых для 64-битных ARM, где вариации времени выполнения могут позволить восстановить приватный ключ через удаленное наблюдение.
- CVE-2025-9232: Чтение за пределами границ в обработке HTTP-клиентом no_proxy при разборе IPv6-хостов, вызывающее контролируемый сбой.
Система обрабатывает полный цикл, включая сканирование, анализ, приоритизацию и создание эксплойтов. Разработчики OpenSSL известны консервативным подходом к выпуску CVE, что делает их принятие строгим внешним эталоном.
Тем временем curl отменил свою программу вознаграждений за обнаружение уязвимостей из-за потока спам-отчетов, сгенерированных ИИ, даже несмотря на то, что AISLE сообщила им о 5 подлинных CVE. Это иллюстрирует двойное влияние ИИ: снижение среднего качества отчетов при одновременном повышении потолка для обнаружения реальных уязвимостей нулевого дня в критической инфраструктуре.
Проект прогнозирования "Рубеж 2025 года" поместил обнаружение уязвимостей в критической инфраструктуре с помощью ИИ на 3-е место по ожидаемому влиянию с вероятностью обобщения 0,9.
📖 Read the full source: HN AI Agents
👀 Смотрите также

Лаборатория для атаки и защиты RAG с открытым исходным кодом для локальных стеков ChromaDB + LM Studio
Лаборатория с открытым исходным кодом измеряет эффективность отравления базы знаний RAG в стандартных локальных настройках с ChromaDB и LM Studio, показывая 95% успеха на незащищённых системах и оценивая практические методы защиты.

Проблемы безопасности OpenClaw: ключи API и данные переписки под угрозой при стандартной самостоятельной хостинге
Отчёт Cisco указывает, что безопасность OpenClaw является «опциональной, а не встроенной», при этом конфигурации по умолчанию хранят API-ключи в файлах .env на VPS-инстансах, что создаёт потенциальную угрозу для нетехнических пользователей, работающих на базовых дроплетах.

Claude Code CVE-2026-39861: Побег из изолированной среды через симлинк
Уязвимость высокой степени серьезности в песочнице Claude Code позволяет произвольную запись файлов за пределы рабочей области через симлинки, что может привести к выполнению кода.

Защита инфраструктуры OpenClaw с помощью прокси-сервера Pomerium, осознающего идентификацию.
Используйте Pomerium в качестве прокси-сервера с учетом идентификации для нулевой доверительной аутентификации для обеспечения доступа к серверу OpenClaw.