JFrog: חולשות SQLite „קריטיות” היו טקסט שנוצר בידי בינה מלאכותית
חוקרי JFrog קובעים שחבילת התראות על חולשות SQLite שסומנו כקריטיות ב-NVD וב-CISA נוצרה בידי מודל שפה: הקוד המצוטט אינו קיים, ה-PoC אינו גורם לקריסה, והטקסטים מזוהים כתוצר מכונה.
חוקרי אבטחה ב-JFrog הגיעו למסקנה שחבילת דוחות על חולשות „קריטיות” ב-SQLite, שפורסמה בימים האחרונים, היא ברובה בדיה שנוצרה בידי בינה מלאכותית. הניתוח פורסם בבלוג המחקר של החברה ב-30 ביולי.
מה טענו ההתראות
מאגר GitHub שהוקם זה עתה פרסם סדרה של דוחות חולשה ב-SQLite כחלק מיותר מ-50 CVE, שלפי JFrog נוצרו כולם בידי מודל שפה — למעט אחד. מסד הנתונים הלאומי לחולשות (NVD) סימן את הדוחות כקריטיים, ותוכנית העיבוד האוטומטית ADP של CISA הסכימה. הפרטים על SQLite תיארו שש חולשות מסוג use-after-free בפונקציות כמו sqlite3ExprDelete(), jsonBlobEdit() ו-jsonRemoveFunc(), בציונים שבין 7.5 High ל-9.8 Critical.
למה הטענות קרסו
כשהשוו החוקרים את הדוחות לקוד המקור הרשמי, התברר שהשורות המצוטטות אינן קיימות בגרסאות המדוברות או מתייחסות ללוגיקה אחרת לחלוטין. בחלק מההתראות מופיעים שמות פונקציות שלא קיימות; באחרות צוינו גרסאות „מתוקנות” שמעולם לא שוחררו. קוד ה-PoC הורץ ככתבו על גרסאות רשמיות שנבנו במכולות Docker מבודדות תחת AddressSanitizer — ואף אחד מהמקרים לא גרם לקריסה. אף אחד מה-CVE-ים האלה אינו מופיע בעמוד ההתראות הרשמי של SQLite, שאותו מגדירים החוקרים כתקן הזהב לתיעוד חולשות אמיתיות. גם כלי לזיהוי טקסט של בינה מלאכותית סימן את הדוחות כמה שנוצרו במכונה.
מה המשמעות
Red Hat העניק תחילה ל-CVE-2026-51302 ציון 10.0 Critical — המקסימלי — ואחר כך הוריד אותו ל-7.6 High. הפרשה ממחישה באיזו מהירות דוחות לא מאומתים עוברים בצינור שנועד להגן על המשתמשים. התראות כוזבות מבזבזות זמן של מתחזקים, מעוותות את סטטיסטיקות החולשות ושוחקות את האמון במערכת ה-CVE — בעוד שעלות יצירת דוח כזה בידי מודל שפה כמעט אפסית. המסקנה של JFrog פשוטה: מה שמבדיל חולשה אמיתית מרעש הוא שחזור, לא ציון חומרה.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.