JFrog: SQLite-ის „კრიტიკული“ CVE-ები ხელოვნური ინტელექტის მიერ გენერირებული ყალბი ბიულეტენებია
JFrog-ის უსაფრთხოების მკვლევარებმა დაადგინეს, რომ SQLite-ის დაუცველობის შესახებ 50-ზე მეტი CVE, რომელიც NVD-მ კრიტიკულად მონიშნა, სავარაუდოდ AI-ს მიერ შექმნილი ტექსტია: PoC-ები არ მუშაობს, მითითებული კოდი კი ამ ვერსიებში არ არსებობს.
უსაფრთხოების კვლევითი კომპანია JFrog-ის მკვლევარებმა დაადგინეს, რომ ბოლო დღეებში გამოქვეყნებული SQLite-ის დაუცველობის „კრიტიკული“ ბიულეტენების სერია, სავარაუდოდ, ხელოვნური ინტელექტის მიერ გენერირებული ყალბი მასალაა. ანალიზი კომპანიის ბლოგზე 30 ივლისს გამოქვეყნდა.
რას ამტკიცებდნენ ბიულეტენები
ახლადშექმნილმა GitHub-ის რეპოზიტორიამ გამოაქვეყნა SQLite-ის დაუცველობების პარტია — სულ 50-ზე მეტი CVE, რომლებიც, JFrog-ის შეფასებით, AI-ს მიერაა გენერირებული ერთი გამონაკლისის გარდა. NVD-მ ეს შეტყობინებები კრიტიკულად მონიშნა, ხოლო CISA-ს ADP პროგრამა მათ დაეთანხმა. ბიულეტენებში აღწერილი იყო ექვსი use-after-free ტიპის წუნი ფუნქციებში, როგორიცაა sqlite3ExprDelete(), jsonBlobEdit() და jsonRemoveFunc(), 7.5 High-დან 9.8 Critical-მდე შეფასებით.
რატომ დაიშალა მტკიცებები
მკვლევარებმა ოფიციალური კოდი შეამოწმეს: ბიულეტენებში მითითებული სტრიქონები ან საერთოდ არ არსებობდა შესაბამის ვერსიებში, ან სრულიად სხვა ლოგიკას ეხებოდა. ზოგ შეტყობინებაში ფუნქციების სახელები გამოგონილია, ზოგში კი „გამოსწორებული“ ვერსიაა მითითებული, რომელიც არასდროს გამოსულა. PoC-ის SQL-კოდი, რომელიც იზოლირებულ Docker-კონტეინერებში აწყობილ ოფიციალურ ბინარებზე AddressSanitizer-ის ქვეშ გაუშვეს, არავითარ კრაშს არ იწვევდა. არც ერთი ამ CVE-იდან არ ფიგურირებს SQLite-ის ოფიციალურ გვერდზე, რომელსაც მკვლევარები რეალური დაუცველობების აღრიცხვის ეტალონად მიიჩნევენ. AI-ტექსტის დეტექტორმა კი მთელი პარტია მანქანურად გენერირებულად ცნო.
რა შეცვალა ამ ეპიზოდმა
Red Hat-მა CVE-2026-51302-ს თავიდან 10.0 — მაქსიმალური — კრიტიკულობა მიანიჭა, თუმცა მოგვიანებით 7.6 High-მდე შეამცირა. ეპიზოდი ცხადყოფს, რამდენად სწრაფად ვრცელდება გადაუმოწმებელი ინფორმაცია იმ სისტემაში, რომელიც მომხმარებლების დაცვას უნდა ემსახურებოდეს. გამოგონილი ბიულეტენები მომუშავეების დროს ხარჯავს, სტატისტიკას ამახინჯებს და CVE-სისტემის ნდობას აქვეითებს. JFrog-ის დასკვნა მარტივია: დაუცველობას ყალბი შეტყობინებისგან რეპროდუქცია გამოყოფს და არა კრიტიკულობის ქულა.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.