Hasty Briefsbeta

双语

SQLite Critical CVEs or LLM Slop?

9 hours ago
  • 一个GitHub仓库发布了多个SQLite漏洞公告,这些公告很快被NVD和CISA标记为严重,但JFrog研究人员发现它们是由人工智能生成且虚假的。
  • 这些公告引用了不存在的代码,引用了所声称版本中不存在的函数,并提供了未能触发任何崩溃的PoC。
  • 没有一个CVE出现在SQLite的官方公告页面上,AI检测工具将内容标记为机器生成。
  • Red Hat最初将CVE-2026-51302评为10.0严重分数,但经过进一步审查后将其降级为7.6高级。
  • CVE提交流程缺乏身份验证,NVD在2024年2月暂停深度分析,使得伪造的公告进入数据库。
  • 对同一账户的55个公告进行审计发现,54个完全伪造,1个真实但元数据未经验证。
  • 这些虚假CVE浪费组织资源,污染漏洞数据库,并可能误导AI驱动的分类工具生成不必要的补丁。
  • 建议包括通过官方来源验证CVE,调查关键分数,检查受影响环境,并在安全环境中复现PoC。

相关文章

加载中…