TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #695 203
🔥 ИИ нашёл 12 уязвимостей в OpenSSL

Все знают, что OpenSSL это криптографический фундамент интернета. HTTPS, TLS, VPN, почта, облака, корпоративные PKI - всё это держится на библиотеке, код которой пишут и переписывают уже больше 25 лет. Казалось бы, здесь давно не осталось сюрпризов. Остались 😁

В январском релизе OpenSSL были закрыты 12 уязвимостей. Все они были обнаружены автономным AI-агентом компании AISLE.
Причём часть багов жила в коде с конца 90-х.

🧠 Кто такие AISLE и что за AI-агент?

AISLE это платформа, которая включает автономный агент статического анализа. Продукт сочетает:
- символьное исполнение,
- моделирование состояний памяти,
- анализ путей выполнения,
и собственный reasoning-движок для поиска логических ошибок.

Ключевое отличие от SAST:
👉 агент не ищет паттерны, а пытается сломать программу в уме, перебирая сценарии, которые человек просто не стал бы проверять вручную.

По сути, это автоматизированный аудитор. Но в отличие от человека он не устаёт и
не пропускает «скучные» ветки.

🔍 Что нашли в OpenSSL?

AI-агент проанализировал кодовую базу OpenSSL и обнаружил много интересностей:
➖ошибки обработки ASN.1 и CMS,
➖проблемы в PKCS#7 / PKCS#12,
➖некорректную работу с памятью,
➖условия, приводящие к падениям и потенциальной эксплуатации.

Часть уязвимостей была обнаружена ещё до публичного релиза, а для некоторых был сформирован PoC,
предложены исправления.

Что необычно, патчи были приняты мейнтейнерами OpenSSL. Это редкий случай, когда автоматический анализ не просто «нашёл проблему», а дошёл до уровня upstream-фикса.

📌 Ссылки и первоисточники

🔗 Блог AISLE с разбором находок:
https://aisle.com/blog/aisle-discovered-12-out-of-12-openssl-vulnerabilities
🔗 CVE-hub AISLE (пример):
https://aisle.com/cve-hub/CVE-2025-9230
🔗 Сайт AISLE (описание платформы):
https://aisle.com/

Stay secure and read SecureTechTalks 📚

#OpenSSL #Кибербезопасность #ИБ #AISLE #CVE #SecureCode #DevSecOps #AIвИБ #SecurityResearch
  • 👍 3
More from @securetechtalks
  1. Oct 2, 2026🧨 AI сокращает путь от найденной уязвимости до реальной атаки Google Threat Intelligence…
  2. Oct 1, 2026🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный Исследователи Glow…
  3. Sep 30, 2026🧨 MCP сервер может украсть OAuth токен через настоящий экран входа В официальном MCP Pyth…
  4. Sep 29, 2026🍷 Исследователи «напоили» LLM Команда UNSW решила проверить довольно странную гипотезу, ч…
  5. Sep 28, 2026🧨 GitHub отдал fuzzing AI агенту GitHub Security Lab открыла инструмент, который автомати…
  6. Sep 25, 2026🧨 Carbonato: ботнет устанавливает AI агента на взломанный сервер Исследователи ThreatDown…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →