Վերադառնալ
SiTech Professional Insights
JFrog. SQLite-ի «կրիտիկական» CVE-ները ստեղծվել են արհեստական բանականությամբ
SiTech Team2 წთ. საკითხავი

JFrog. SQLite-ի «կրիտիկական» CVE-ները ստեղծվել են արհեստական բանականությամբ

JFrog-ի հետազոտողները պարզել են, որ NVD-ի ու CISA-ի կողմից կրիտիկական համարված SQLite-ի խոցելիությունների մասին զեկույցները գեներացվել են լեզվական մոդելով. նշված կոդը գոյություն չունի, PoC-ները ոչինչ չեն վթարում։

JFrog անվտանգության հետազոտական ընկերության մասնագետները եզրակացրել են, որ վերջին օրերին հրապարակված SQLite-ի «կրիտիկական» խոցելիությունների մասին զեկույցների խումբը հիմնականում արհեստական բանականությամբ գեներացված հորինվածք է։ Վերլուծությունը հրապարակվել է ընկերության բլոգում հուլիսի 30-ին։

Ինչ էին պնդում զեկույցները

Նորաստեղծ GitHub պահոցը հրապարակել է SQLite-ի խոցելիությունների զեկույցների շարք՝ որպես 50-ից ավելի CVE-ների մաս, որոնք, JFrog-ի գնահատմամբ, նույնպես ստեղծվել են լեզվական մոդելով՝ մեկ բացառությամբ։ ԱՄՆ-ի խոցելիությունների ազգային բազան (NVD) այդ զեկույցները նշել է որպես կրիտիկական, և CISA-ի ավտոմատացված ADP ծրագիրը համաձայնել է։ SQLite-ի գրառումները նկարագրում էին use-after-free տիպի վեց սխալ այնպիսի ֆունկցիաներում, ինչպիսիք են sqlite3ExprDelete(), jsonBlobEdit() և jsonRemoveFunc()-ը՝ 7.5 High-ից մինչև 9.8 Critical գնահատականներով։

Ինչու փլուզվեցին պնդումները

Զեկույցները պաշտոնական կոդի հետ համեմատելով՝ հետազոտողները տեսան, որ մեջբերված տողերը կա՛մ բացակայում են համապատասխան տարբերակներում, կա՛մ վերաբերում են բոլորովին այլ տրամաբանության։ Որոշ զեկույցներում նշված են գոյություն չունեցող ֆունկցիաների անուններ, մյուսներում՝ «ուղղված» տարբերակներ, որոնք երբեք չեն թողարկվել։ PoC SQL կոդը մեկ առ մեկ գործարկվել է մեկուսացված Docker-կոնտեյներներում հավաքված պաշտոնական տարբերակների վրա՝ AddressSanitizer-ի ներքո, և ոչ մեկը վթար չի առաջացրել։ Այդ CVE-ներից ոչ մեկը չկա SQLite-ի պաշտոնական էջում, որը հետազոտողները համարում են իրական խոցելիությունների հաշվառման չափանիշ։ Իսկ արհեստական բանականության տեքստի դետեկտորը ամբողջ փաթեթը ճանաչել է որպես մեքենայական գեներացիա։

Ինչ է սա նշանակում

Red Hat-ը սկզբում CVE-2026-51302-ին տվել էր առավելագույն՝ 10.0 Critical գնահատականը, սակայն հետո իջեցրել է այն 7.6 High-ի։ Դեպքը ցույց է տալիս, թե որքան արագ են չստուգված զեկույցները շրջանառվում օգտատերերին պաշտպանող համակարգում։ Կեղծ զեկույցները վատնում են մշակողների ժամանակը, աղավաղում վիճակագրությունը և խարխլում վստահությունը CVE համակարգի նկատմամբ, մինչդեռ նման զեկույց ստեղծելը գրեթե ոչինչ չարժե։ JFrog-ի եզրակացությունը պարզ է՝ իրական խոցելիությունը աղմուկից տարբերում է վերարտադրելիությունը, ոչ թե վտանգավորության գնահատականը։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։