AI & computingAgentic AI & autonome agents

AI-bedrijf vindt zes curl-lekken, nadat OpenAI en Anthropic niets vonden

· Bijgewerkt 2 september 2026, 17:33 · 2 min leestijd

Agentic AI & autonome agents
Beeld: Hacker News frontpage

Het Zwitserse cybersecuritybedrijf AISLE ontdekte zes nieuwe kwetsbaarheden in curl, een stukje software dat in meer dan twintig miljard apparaten wereldwijd draait. Dat gebeurde binnen enkele dagen nadat de AI-systemen van OpenAI en Anthropic de code hadden doorgespit en niets hadden gevonden.

Curl is een van de meest gebruikte en meest gecontroleerde stukjes software ter wereld. Het programma regelt dataverkeer tussen apparaten en servers en zit verwerkt in smartphones, auto's, slimme koelkasten en zelfs ruimtevaartuigen. Juist omdat curl zo kritiek is, wordt de code voortdurend getest door beveiligingsonderzoekers en steeds vaker ook door kunstmatige intelligentie.

Nul versus 29 meldingen

Op 24 augustus meldde curl-oprichter Daniel Stenberg dat de AI-veiligheidssystemen Mythos van Anthropic en Codex Security van OpenAI curl hadden doorgelicht. Beide systemen kwamen met een lege lijst: geen nieuwe zero-day-kwetsbaarheden gevonden. Kort daarna zette curl ook het systeem van AISLE aan het werk op dezelfde codebase. Het resultaat was opvallend: AISLE leverde 29 beveiligingsrapporten op, tegenover nul van de twee grote AI-labs. Stenberg vatte de vergelijking zelf samen als "Mythos: 0, Aisle: 29".

Zes serieuze lekken, allemaal met lage ernst

Het curl-beveiligingsteam beoordeelde de 29 meldingen van AISLE en kende er zes een officiële CVE-status toe, de standaardaanduiding voor erkende software­kwetsbaarheden. Alle zes zijn inmiddels verholpen in curl-versie 8.22.0. Het gaat onder meer om een use-after-free-fout in de OpenSSL-koppeling, een manier om certificaatcontroles te omzeilen, en een cookie-probleem waarbij domeinbeperkingen niet goed werden afgedwongen. Curl beoordeelde alle zes als 'laag' in ernst: ze zijn reëel, maar treden alleen op in specifieke, ongebruikelijke configuraties. Dat past volgens AISLE bij de hoge kwaliteit van curl's code, waardoor alleen subtiele randgevallen overblijven.

Belangrijk is dat curl's eigen ontwikkelaars besloten of een melding klopte en een CVE verdiende, niet AISLE zelf. Dat maakt de test betrouwbaarder dan veel AI-benchmarks, waarbij het antwoord soms al bekend is. Hier ging het om actuele productiecode, en de nulmeting van OpenAI en Anthropic was al publiek en met tijdstempel vastgelegd voordat AISLE begon.

Wat betekent dit voor AI en cybersecurity?

Het incident kreeg extra gewicht toen Greg Kroah-Hartman, de langdurige beheerder van de stabiele Linux-kernel, meldde eenzelfde patroon te zien bij zijn eigen project. Hij zei niet te weten wat AISLE anders doet, maar noemde de resultaten opvallend. Voor AISLE bevestigt de vergelijking hun stelling dat gespecialiseerde, op één taak toegespitste AI-systemen zwakke plekken beter kunnen opsporen dan de brede, algemene AI-modellen van grote techbedrijven. Binnen enkele dagen steeg het aantal openstaande CVE's voor curl van drie naar tien, waarvan zes rechtstreeks aan AISLE's onderzoek te danken zijn.

Achtergrond & begrippen

Wat betekent dit voor de toekomst? Het voorbeeld laat zien dat gespecialiseerde AI-systemen mogelijk beter zijn in het vinden van softwarefouten dan de brede AI-modellen van grote techbedrijven. Dat kan de manier veranderen waarop kritieke software zoals curl en de Linux-kernel wordt beveiligd, met sneller ontdekte en gerepareerde kwetsbaarheden als resultaat.

CVE
Een uniek nummer dat wordt toegekend aan een erkende, nieuw ontdekte kwetsbaarheid in software, zodat ontwikkelaars en gebruikers wereldwijd over hetzelfde probleem kunnen communiceren.
Use-after-free
Een programmeerfout waarbij software geheugen blijft gebruiken nadat dat geheugen al is vrijgegeven, wat kan leiden tot crashes of misbruik door aanvallers.
Zero-day-kwetsbaarheid
Een beveiligingslek dat nog niet eerder bekend was bij de ontwikkelaars, waardoor er nog geen patch voor bestaat op het moment van ontdekking.
Frontier AI
De meest geavanceerde AI-systemen die op dit moment beschikbaar zijn, ontwikkeld door toonaangevende AI-labs zoals OpenAI en Anthropic.
Agentic AI
AI-systemen die zelfstandig taken uitvoeren en beslissingen nemen, zoals het autonoom doorzoeken van code naar kwetsbaarheden zonder voortdurende menselijke sturing.

Bronnen

Dit artikel is met behulp van AI geschreven op basis van bovenstaande bronnen en is geen letterlijke vertaling. Zo werkt onze redactie.

Meer over Agentic AI & autonome agents