Geri qayıt
SiTech Professional Insights
JFrog: SQLite üçün yayımlanan „kritik“ CVE-lər süni intellekt məhsulu çıxdı
SiTech Team2 წთ. საკითხავი

JFrog: SQLite üçün yayımlanan „kritik“ CVE-lər süni intellekt məhsulu çıxdı

JFrog tədqiqatçıları bildirir ki, NVD və CISA-nın kritik kimi qeyd etdiyi SQLite bülletenləri dil modeli tərəfindən yaradılıb: göstərilən kod mövcud deyil, PoC-lər heç bir çökmə yaratmır.

JFrog şirkətinin təhlükəsizlik tədqiqatçıları son günlərdə dərc olunan „kritik” SQLite zəiflik bülletenlərinin əsasən süni intellekt tərəfindən yaradılmış uydurma olduğu qənaətinə gəliblər. Təhlil şirkətin tədqiqat bloqunda iyulun 30-da dərc olunub.

Bülletenlər nə iddia edirdi

Yeni yaradılmış GitHub repozitoriyası SQLite zəiflikləri barədə hesabatlar toplusunu dərc edib — JFrog-un qiymətləndirməsinə görə, hamısı dil modeli tərəfindən yaradılmış 50-dən çox CVE-nin bir hissəsi kimi; yalnız biri istisnadır. ABŞ-ın Zəifliklər üzrə Milli Bazası (NVD) bu hesabatları kritik kimi qeyd edib, CISA-nın avtomatik emal proqramı isə bunu təsdiqləyib. SQLite qeydlərində sqlite3ExprDelete(), jsonBlobEdit() və jsonRemoveFunc() kimi funksiyalarda use-after-free tipli altı qüsur təsvir olunurdu və ballar 7.5 High-dan 9.8 Critical-a qədər uzanırdı.

İddialar niyə dağıldı

Hesabatları rəsmi kodla tutuşduran tədqiqatçılar gördülər ki, göstərilən sətirlər ya həmin versiyalarda ümumiyyətlə yoxdur, ya da tamam başqa məntiqə aiddir. Bəzi bülletenlərdə mövcud olmayan funksiya adları çəkilib, digərlərində heç vaxt buraxılmamış „düzəldilmiş” versiyalar göstərilib. PoC SQL kodu izolyasiya olunmuş Docker konteynerlərində yığılmış rəsmi buraxılışlara AddressSanitizer altında olduğu kimi ötürülüb və heç biri çökmə yaratmayıb. Bu CVE-lərin heç biri SQLite-ın rəsmi bülleten səhifəsində yoxdur — tədqiqatçılar həmin səhifəni real zəifliklərin izlənməsində standart hesab edirlər. Süni intellekt mətn detektoru isə bütün toplunu maşın istehsalı kimi işarələyib.

Bunun mənası

Red Hat əvvəlcə CVE-2026-51302-yə maksimal — 10.0 Critical balı verib, sonradan onu 7.6 High-a endirib. Hadisə istifadəçiləri qorumaq üçün qurulmuş sistemdə yoxlanılmamış hesabatların nə qədər sürətlə yayıldığını göstərir. Saxta bülletenlər mütəxəssislərin vaxtını yeyir, zəiflik statistikasını təhrif edir və CVE sisteminə inamı sarsıdır — halbuki belə hesabatı süni intellektlə yaratmaq demək olar ki, heç nəyə başa gəlmir. JFrog-un nəticəsi sadədir: əsl zəifliyi səs-küydən ayıran şey təhlükə balı deyil, reproduksiyadır.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.