Назад
SiTech Professional Insights
JFrog: «критичні» CVE у SQLite виявилися згенерованим ШІ сміттям
SiTech Team2 წთ. საკითხავი

JFrog: «критичні» CVE у SQLite виявилися згенерованим ШІ сміттям

Дослідники JFrog твердять, що партія бюлетенів про вразливості SQLite, які NVD і CISA позначили як критичні, згенерована штучним інтелектом: наведений код не існує, PoC не викликає збоїв, а тексти не проходять перевірку ШІ-детектором.

Дослідники з компанії JFrog дійшли висновку, що партія бюлетенів про «критичні» вразливості SQLite, опублікована за останні дні, здебільшого є вигадкою, згенерованою штучним інтелектом. Аналіз оприлюднено в блозі компанії 30 липня.

Що стверджували бюлетені

Новостворений репозиторій на GitHub опублікував набір звітів про вразливості SQLite як частину понад 50 CVE, які, за оцінкою JFrog, теж згенерував великий мовний модель — за одним винятком. Національна база вразливостей США (NVD) позначила ці звіти як критичні, і автоматизована програма CISA ADP з цим погодилася. У записах про SQLite йшлося про шість помилок типу use-after-free у функціях на кшталт sqlite3ExprDelete(), jsonBlobEdit() і jsonRemoveFunc() з оцінками від 7.5 High до 9.8 Critical.

Чому твердження розсипалися

Зіставивши звіти з офіційним кодом, дослідники виявили: наведені рядки або відсутні в зазначених версіях, або стосуються зовсім іншої логіки. У деяких бюлетенях названо функції, яких не існує; в інших указано «виправлені» версії, що ніколи не виходили. PoC-код запускали без змін на офіційних збірках у ізольованих Docker-контейнерах під AddressSanitizer — жоден не спричинив збою. Жодного з цих CVE немає на офіційній сторінці бюлетенів SQLite, яку дослідники називають еталоном обліку справжніх вразливостей. А детектор ШІ-тексту визнав усі звіти машинно-згенерованими.

Що це означає

Red Hat спершу надав CVE-2026-51302 максимальну оцінку 10.0 Critical, але згодом знизив її до 7.6 High. Історія показує, як швидко неперевірені звіти долають шлях у системі, покликаній захищати користувачів. Фальшиві бюлетені з'їдають час супровідників, спотворюють статистику вразливостей і підривають довіру до системи CVE — тоді як створення ШІ-звітів майже нічого не коштує. Висновок JFrog простий: справжню вразливість від сміття відрізняє відтворюваність, а не оцінка критичності.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.