Aisle descubre seis vulnerabilidades en Curl que ignoraron Mythos y Codex
El startup de gestión de vulnerabilidades AI, Aisle, identificó seis fallos de seguridad en Curl que los modelos de Anthropic y OpenAI no encontraron, lo que ha llamado la atención de los mantenedores del proyecto.

Aisle, una startup de gestión de vulnerabilidades basada en IA, ha revelado seis vulnerabilidades previamente desconocidas en Curl que los mantenedores del proyecto aceptaron y asignaron CVE. Los hallazgos llegaron poco después de que el fundador de Curl, Daniel Stenberg, anunciara que Mythos, Codex Security y ZeroPath no habían encontrado vulnerabilidades adicionales en el proyecto.
Ventaja de un sistema sobre un modelo
Aisle no se basa en modelos de punta caros. La compañía sostiene que modelos pequeños, cuando se les da el fragmento de código adecuado con contexto, pueden reconocer vulnerabilidades reales. “Probamos si modelos baratos con suficiente rendimiento pueden descubrir bugs sin la ayuda de fragmentos específicos”, afirma la empresa.
Reacción de la comunidad
Stenberg comentó en Mastodon que “estamos en la era del caos de alta calidad” y agradeció que los motores de IA escaneen Curl. Greg Kroah‑Hartman, mantenedor del kernel estable de Linux, también expresó su sorpresa: “no sé qué hace Aisle diferente, pero wow”. Jim Fuller, ingeniero principal de seguridad de Red Hat, sugiere que Aisle comprende las limitaciones de las herramientas y trabaja más allá de un simple escáner.
Resultados concretos
Los seis problemas reportados por Aisle fueron parcheados en Curl 8.22.0, lanzado el 2 de septiembre. El propio banco de datos de Curl lista las CVE como de baja severidad, aunque el changelog de la versión los incluye entre diez vulnerabilidades de seguridad corregidas.
Implicaciones para la práctica
El episodio con Curl demuestra que un enfoque de “sistema sobre modelo” puede ser más efectivo que depender únicamente de la capacidad de un modelo de base. Aisle combina descubrimiento, triage, generación de parches y verificación, reduciendo la carga de trabajo de los equipos de seguridad y los mantenedores.
Conclusión
El caso de Curl no establece un ranking global entre Aisle, Mythos y Codex, pero sí ofrece una prueba de que un sistema bien diseñado puede detectar fallos reales en código de producción. Los mantenedores de Curl y la comunidad de Linux parecen valorar este enfoque, lo que podría impulsar la adopción de soluciones similares en otros proyectos de código abierto.

