🎬 Assista esta matéria
A startup de segurança AISLE publicou em 2 de setembro de 2026 o resultado de uma varredura autônoma no código do curl: 29 relatórios enviados aos mantenedores, dos quais seis foram aceitos como vulnerabilidades registradas.
Os identificadores são CVE-2026-80229, 80230, 80231, 80255, 82208 e 82209. Todos foram classificados como severidade baixa — e todos passaram pelo crivo da equipe de segurança do próprio curl, que decidiu o que era real e o que merecia registro.
A sequência dos fatos
O caso tem valor porque começou com um teste público de outras ferramentas. Em 24 de agosto, Daniel Stenberg, criador e mantenedor do curl, relatou que sistemas de fronteira não tinham encontrado nada no código: “Mythos diz que não consegue achar mais nenhuma”, escreveu, e “o Codex security mostra uma lista vazia”.
No dia 25, a AISLE rodou sua análise e submeteu os 29 relatórios. Entre 24 e 27 de agosto, as seis falhas foram reportadas ao time de segurança do projeto. Em 28 de agosto, a fila de CVEs pendentes do curl subiu de três para dez, seis delas vindas da startup. Stenberg resumiu o contraste em uma linha: “Mythos: 0 / Aisle: 29”.
Greg Kroah-Hartman, mantenedor da série estável do Linux, disse ter observado padrão semelhante no kernel: “Estou vendo o mesmo no Linux. Não faço ideia do que a Aisle faz de diferente, mas uau”.
Por que esse teste é diferente de um benchmark
A distinção que a própria AISLE faz é metodológica. Benchmarks de segurança para modelos de linguagem costumam usar bases com falhas plantadas ou já conhecidas, o que permite ao modelo acertar por memorização. Aqui o alvo era código de produção auditado há décadas, e a validação veio de especialistas externos que decidiram se cada achado era autêntico e se merecia CVE.
Uma das falhas é descrita como a mais antiga já reportada no projeto: está presente em versões lançadas desde o curl 7.7, de 22 de março de 2001.
A empresa afirma ter divulgado de forma responsável mais de 225 vulnerabilidades em mais de 30 projetos de código aberto, entre eles OpenSSL, FreeBSD e OpenEMR, e diz ter sido creditada em 13 das 14 CVEs atribuídas ao OpenSSL em 2025.
Vale a ressalva de escala: seis falhas de severidade baixa em uma biblioteca que roda em bilhões de dispositivos não representam risco imediato para quem usa curl em produção. O que o episódio mede é outra coisa — a diferença de resultado entre um modelo generalista consultado sobre segurança e um sistema desenhado para procurar bug em código real.
Fontes: AISLE, AISLE (curl)
🎙️ Gostou? Receba só o que te interessa, todo dia
Escolha seus temas e receba um briefing diário em áudio e texto, de graça, no WhatsApp ou e-mail.
Montar meu briefing grátis