Geri Dön
SiTech Professional Insights
JFrog: SQLite için yayımlanan 'kritik' CVE'ler yapay zekâ üretimi çıktı
SiTech Team2 წთ. საკითხავი

JFrog: SQLite için yayımlanan 'kritik' CVE'ler yapay zekâ üretimi çıktı

JFrog araştırmacılarına göre NVD ve CISA'nın kritik olarak işaretlediği SQLite bildirimleri bir dil modeli tarafından üretildi: atıf yapılan kod yok, PoC'ler çökme tetiklemiyor ve metinler makine üretimi olarak işaretleniyor.

JFrog'daki güvenlik araştırmacıları, son günlerde yayımlanan „kritik" SQLite güvenlik bildirimlerinin büyük ölçüde yapay zekâ tarafından üretilmiş kurgu olduğu sonucuna vardı. Analiz, şirketin araştırma blogunda 30 Temmuz'da yayımlandı.

Bildirimler neyi iddia ediyordu

Yeni oluşturulmuş bir GitHub deposu, JFrog'un büyük bir dil modeli tarafından üretildiğini düşündüğü 50'den fazla CVE'nin parçası olarak bir dizi SQLite güvenlik raporu yayımladı; bunlardan yalnızca biri istisna. ABD Ulusal Güvenlik Açığı Veritabanı (NVD) raporları kritik olarak işaretledi, CISA'nın otomatik veri işleme programı da bunu onayladı. SQLite kayıtları, sqlite3ExprDelete(), jsonBlobEdit() ve jsonRemoveFunc() gibi işlevlerde altı adet use-after-free hatası tanımlıyor ve 7.5 High ile 9.8 Critical arasında puanlanıyordu.

İddialar neden çöktü

Raporları resmî kaynak koduyla karşılaştıran araştırmacılar, atıf yapılan satırların ya ilgili sürümlerde hiç bulunmadığını ya da tamamen başka bir mantığa işaret ettiğini gördü. Bazı bildirimlerde var olmayan işlev adları geçiyor, bazılarında ise hiç yayımlanmamış „düzeltilmiş" sürümler listeleniyordu. PoC SQL kodu, izole Docker konteynerlerinde derlenen resmî sürümlere AddressSanitizer altında birebir çalıştırıldı ve hiçbiri çökme tetiklemedi. Bu CVE'lerin hiçbiri, araştırmacıların gerçek açıkların takibinde altın standart saydığı SQLite'ın resmî bildirim sayfasında yer almıyor. Bir yapay zekâ metin dedektörü de bildirimleri makine üretimi olarak işaretledi.

Bunun anlamı

Red Hat, CVE-2026-51302'ye başlangıçta maksimum 10.0 Critical puanını verdi; puan daha sonra 7.6 High'a indirildi. Olay, doğrulanmamış raporların kullanıcıları korumak için kurulmuş sistemde ne kadar hızlı ilerlediğini gösteriyor. Sahte bildirimler geliştiricilerin zamanını harcıyor, açık istatistiklerini bozuyor ve CVE sistemine duyulan güveni aşındırıyor — üstelik yapay zekâ ile böyle bir rapor üretmenin maliyeti neredeyse sıfır. JFrog'un vardığı sonuç basit: gerçek bir açığı gürültüden ayıran şey, ciddiyet puanı değil yeniden üretilebilirlik.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.