GPT-5.5-Cyber descobre centenas de bugs em OSS na primeira semana
- O que aconteceu
- OpenAI's GPT-5.5-Cyber found hundreds of real vulnerabilities — including 8 Linux kernel PoCs, 34 FreeBSD CVEs, and 5 Chrome V8 bugs — in a five-day sprint across 19 open-source projects, with Trail of Bits engineers validating every finding.
- Porque é importante
- This is the first frontier model deliberately deployed as a defense weapon at internet scale. It's not just coding — it's finding exploitable bugs faster than any human team, with expert triage that actually reduces the burden on maintainers.
- O que fazer
- Open-source maintainers should apply to participate via Trail of Bits. Security teams should evaluate GPT-5.5-Cyber against internal tooling. If this proves sustained, revisit the GPT-4o verdict.
GPT-5.5-Cyber, implantado como parte da iniciativa Patch the Planet da OpenAI com a Trail of Bits, encontrou centenas de vulnerabilidades reais em um único sprint de cinco dias — 8 PoCs no kernel Linux, 34 CVEs no FreeBSD, 5 bugs no Chrome V8 e uma falha no WebAssembly que fez cinco equipes se retirarem da Pwn2Own Berlin antes do início da competição. Esta é a primeira vez que um modelo de IA de ponta foi deliberadamente usado como arma para defesa de código aberto em escala de internet. E funcionou.
O que aconteceu
Em 22 de junho de 2026, a OpenAI expandiu sua iniciativa de cibersegurança Daybreak com três lançamentos: a versão completa do GPT-5.5-Cyber, restrito a defensores confiáveis via programa Trusted Access for Cyber; um plugin Codex Security para varredura de vulnerabilidades dentro de fluxos de trabalho de desenvolvimento; e o Patch the Planet — uma iniciativa com a Trail of Bits para encontrar, validar e corrigir vulnerabilidades no software de código aberto do qual o mundo depende.
A Trail of Bits comprometeu 25 engenheiros — cerca de um quinto de sua força de trabalho — para trabalhar em tempo integral com o GPT-5.5-Cyber em 19 projetos de código aberto. Cada achado gerado por IA foi revisado manualmente antes de chegar aos mantenedores. O sprint inicial produziu centenas de bugs descobertos, 64 pull requests e 51 issues abertas, com muitos outros ainda sob divulgação coordenada (OpenAI, 2026(abre num novo separador)).
Os números da primeira semana
| Projeto | Achado | Quantidade |
|---|---|---|
| Linux Kernel | PoCs de vazamento de informação de ponteiros do kernel | 8 |
| Linux Kernel | Exploits de escalação de privilégio local | 24 |
| FreeBSD | Vulnerabilidades confirmadas | 34 |
| FreeBSD | PoCs de escalação de privilégio local | 7 |
| Chrome V8 | Bugs exploráveis (3 corrigidos em dias) | 5 |
| Safari/WebKit | Vulnerabilidades exploráveis | 10+ |
| Firefox | WebAssembly CVE-2026-8390, corrigido antes da Pwn2Own | 1 |
| OpenBSD | Use-after-free de 23 anos no semáforo SysV | 1 |
| dnsmasq | Encontrou independentemente 4 dos 6 CVEs no v2.92rel2 | 4 |
| HTTP/2 Bomb | DoS afetando NGINX, Apache, IIS, Pingora | 880K+ sites |
No CyberGym, o GPT-5.5-Cyber marcou 85.6%, superando o GPT-5.5 (81.8%) e o Mythos 5 da Anthropic (83.8%) (MLQ, 2026(abre num novo separador)).
O achado do Firefox foi o mais dramático: uma vulnerabilidade de WebAssembly (CVE-2026-8390) foi corrigida dois dias antes da Pwn2Own Berlin. Cinco das seis inscrições para Firefox se retiraram. Nenhum exploit de Firefox foi demonstrado na competição (WIRED, 2026(abre num novo separador)).
Por que isso importa
Mantenedores de código aberto estão se afogando. Relatórios de vulnerabilidade gerados por IA inundam suas filas com falsos positivos, e os mesmos voluntários limitados são chamados a triar mais ruído do que nunca. O Patch the Planet resolve o gargalo real: engenheiros da Trail of Bits reproduzem as evidências, filtram falsos positivos, reavaliam severidade e submetem patches validados — reduzindo a carga sobre os mantenedores, não aumentando.
Como Dan Guido, CEO da Trail of Bits, colocou: "Patch the Planet é um esforço em escala de internet para ajudar o software de código aberto a se antecipar às ferramentas de caça a bugs com IA. Mas também é um esforço para ajudar a comunidade de código aberto a ver os benefícios, e não apenas os malefícios, das ferramentas de código com IA" (Trail of Bits, 2026(abre num novo separador)).
A aliança de inteligência Five Eyes deu o passo extraordinário de emitir uma declaração conjunta no mesmo dia: "Espera-se que modelos de IA de ponta excedam as expectativas atuais da indústria, transformando fundamentalmente tanto as capacidades cibernéticas ofensivas quanto defensivas. O prazo não é em anos, é em meses."
O sinal de capacidade é inequívoco. Um modelo de ponta, deliberadamente otimizado para ciberofensiva convertida em defesa, encontrou vulnerabilidades reais exploráveis em todas as camadas da stack de software — de navegadores a kernels e infraestrutura de rede — em dias. O GPT-5.5-Cyber não está disponível publicamente; requer aprovação no Trusted Access for Cyber, que exige autenticação resistente a phishing e bloqueia roubo de credenciais, stealth, persistência e implantação de malware. O modelo é explicitamente restrito a fluxos de trabalho defensivos.
O detalhe de engenharia mais impressionante: engenheiros da Trail of Bits usaram o GPT-5.5-Cyber para construir um laboratório completo de fuzzing em menos de um dia — trabalho que normalmente levaria "pelo menos várias semanas". O modelo tomou decisões autônomas sobre expansão de cobertura, variantes de build e filtragem de candidatos, com engenheiros definindo objetivos e refinando prompts.
Participantes iniciais — cURL, NATS Server, pyca/cryptography, Sigstore, aiohttp, o projeto Go, freenginx, Python e python.org — recebem seis meses de ChatGPT Pro, acesso condicional ao Codex Security e créditos de API para desenvolvimento principal. Mais de 30 projetos já se comprometeram.
Se isso se tornar uma capacidade sustentada em vez de uma demonstração de lançamento, nossos vereditos do GPT-4o e da linha GPT-5.x merecem uma reavaliação dura. A comunidade de defesa acaba de ganhar uma nova ferramenta, e as implicações para os prazos de descoberta de vulnerabilidades são profundas.
O que muda para você
Se você mantém software de código aberto: Candidate-se a participar. Mais de 30 projetos já se comprometeram e recebem ChatGPT Pro, acesso ao Codex Security e créditos de API. A barreira é a validação — engenheiros da Trail of Bits fazem a triagem, então você não enfrentará uma inundação de relatórios de IA não validados.
Se você está em uma equipe de segurança: O GPT-5.5-Cyber via programa Trusted Access for Cyber é o novo parâmetro para descoberta automatizada de vulnerabilidades. Comece a avaliá-lo contra suas ferramentas internas. A declaração do Five Eyes significa que os requisitos regulatórios em torno de capacidades cibernéticas de IA estão acelerando — equipes de compliance devem acompanhar isso.
Se você está avaliando ferramentas de IA: Observe se isso se torna uma capacidade sustentada. Um sprint de uma semana é impressionante; um programa persistente que continua encontrando bugs mês após mês mudaria completamente a proposta de valor dos modelos de ponta.
FAQ
Posso acessar o GPT-5.5-Cyber? Não sem aprovação. O GPT-5.5-Cyber é restrito a defensores confiáveis via programa Trusted Access for Cyber, que exige autenticação resistente a phishing e bloqueia explicitamente capacidades ofensivas. Se você mantém infraestrutura de código aberto, candidate-se pelo Patch the Planet para acesso mediado via Trail of Bits.
Como isso se compara ao Mythos 5 da Anthropic? No CyberGym, o GPT-5.5-Cyber marca 85.6% contra 83.8% do Mythos 5. Mas a diferença real está na implantação: o GPT-5.5-Cyber está encontrando bugs ativamente em infraestrutura de produção com validação humana especializada. O desempenho cibernético do Mythos 5 no mundo real ainda não foi demonstrado em escala comparável.
Isso é uma demo pontual de lançamento? O teste decisivo é a sustentabilidade. Um sprint de cinco dias com 25 engenheiros da Trail of Bits produziu resultados extraordinários, mas a questão é se o pipeline consegue manter a velocidade em mais de 30 projetos comprometidos. A OpenAI está apostando que sim — e a infraestrutura inicial (harnesses de fuzzing, pipelines de análise de CVEs, sistemas de teste diferencial) foi construída para reutilização.
O que fazer
- 1 Open-source maintainers: apply to Patch the Planet via Trail of Bits for free security review with expert-validated findings
- 2 Security teams: evaluate GPT-5.5-Cyber against internal vulnerability discovery tooling
- 3 Track whether this becomes a sustained program — a persistent capability would change frontier model value assessment
Ferramentas e modelos afetados
Nunca mais precisas de te pôr a par
O resumo semanal — apenas mudanças de veredicto e ações urgentes. Sem enchimento.