La IA autónoma encontró 6 CVEs en curl. Los modelos de OpenAI y Anthropic, cero
El 2 de septiembre de 2026 curl 8.22.0 parcheó diez vulnerabilidades: seis las descubrió un sistema de IA autónomo días después de que Mythos (Anthropic) y Codex Security (OpenAI) devolvieran cero sobre la misma base de código. Qué significa para la seguridad de tu software y qué tienes que actualizar.

El 2 de septiembre de 2026 se publicó curl 8.22.0, la nueva versión de la librería de transferencia de datos más usada del planeta. Trae diez vulnerabilidades parcheadas. Y lo interesante no es que existan: es quién las encontró.
Seis de esos CVEs los descubrió un sistema autónomo de IA llamado AISLE. Días antes, los modelos de seguridad de frontera de Anthropic (Mythos) y OpenAI (Codex Security) habían analizado la misma base de código y devolvieron cero resultados.
Qué ha pasado
El 24 de agosto de 2026, Daniel Stenberg, creador y mantenedor de curl, publicó en Mastodon el resultado de pasar los sistemas de IA de ciberseguridad por su código: Mythos “no encuentra nada más”. Codex Security mostraba la lista vacía.
Al día siguiente, AISLE corrió su sistema autónomo contra curl: 29 informes. Stenberg publicó la comparación sin rodeos: “Mythos: 0, Aisle: 29”.
Los mantenedores revisaron los informes y seis dieron lugar a CVE oficiales:
- CVE-2026-80229: use-after-free en el provider de OpenSSL.
- CVE-2026-80230: bypass del certificate pinning.
- CVE-2026-80231: reutilización de conexión con el almacén de CA nativo.
- CVE-2026-80255: bypass del atributo
securede las cookies mediante un tabulador. - CVE-2026-82208: la caché de CA de wolfSSL se salta el callback.
- CVE-2026-82209: cookie de sufijo público con ámbito de dominio mal aplicado.
Los seis son de severidad baja. Sin RCE ni drama: curl está tan auditado que lo que queda son fallos en configuraciones raras y esquinas oscuras. Pero son fallos reales en el código más revisado del planeta, aceptados por sus mantenedores. Del 24 al 28 de agosto, los CVEs pendientes de curl pasaron de tres a diez.
Y no es solo curl: Greg Kroah-Hartman, el responsable de las releases estables de Linux, respondió al hilo que está viendo el mismo patrón en el kernel.
Por qué importa
Dos razones.
Primera: curl está en todas partes. El propio proyecto habla de más de veinte mil millones de instalaciones. Tu producto, tu CI, tus imágenes Docker, casi seguro corren sobre libcurl o algo que lo envuelve. Cuando salen diez CVEs de golpe, actualizar no es opcional.
Segunda: es la validación más limpia que hemos visto de una IA encontrando vulnerabilidades reales. No fue un benchmark con respuestas conocidas ni un CTF. Fue código de producción actual, y la decisión de si cada hallazgo era real la tomaron mantenedores humanos. Además, el cero de los modelos frontera quedó publicado y fechado antes de que AISLE siquiera se ejecutara.
Con el matiz justo: en mayo de 2026, Mythos sí encontró una vulnerabilidad en curl. Los modelos de seguridad de los grandes laboratorios no son humo. Pero en una base de código ya muy rastreada se estancaron. Su techo quedó por debajo de lo que un sistema especializado siguió encontrando.
La lección vale para todo el desarrollo con IA: el sistema importa más que el modelo. Un modelo generalista con un pipeline profundo —análisis estático, agentes que exploran rutas de código, validación humana— supera al mejor modelo actuando solo. La misma regla que aplicas al diseñar tus propios agentes.
Qué hacer hoy
- Actualiza a curl 8.22.0. Imágenes base, runners de CI, contenedores en producción. Si usas providers de OpenSSL, certificate pinning o el almacén de CA nativo, revisa las notas de la versión.
- No confíes la seguridad de tu código a un único modelo de IA. Tiene puntos ciegos que no ves por definición. Corre varios, o combina con herramientas especializadas.
- Si vendes software o consultoría, toma nota: la auditoría de seguridad con IA ya tiene validación externa de que encuentra agujeros reales. Eso es un servicio que los clientes van a empezar a pedir.
La seguridad con IA dejó de ser una promesa de los laboratorios. Es un sistema que encuentra lo que los demás no ven, en el código que todos usamos. Mejor tenerlo de tu lado.
Si te ha sido útil y crees que puede ayudar a más gente, comparte este artículo.