Перейти до вмісту
ATAI Today Brief
ГоловнаНовиниКонцептиГайдиІнструменти
Про насПідписатисяEN
Підписатися

AI Today Brief

Щоденний бриф з AI-інженерії. Built in public. EN · UA.

XTelegramLinkedInYouTubeRSS

Слідкуйте за AI Today Brief у LinkedIn — щоденні оновлення з AI-інженерії та тижневий PDF «5 shifts that changed how developers work».

Огляд

НовиниДайджестиКонцептиГайди

Компанія

ПідписатисяРекламаПро нас

Правове

Редакційна політикаAI-розкриттяПриватністьУмови

© 2026 AI Today Brief. Усі права захищені.

  1. Головна/
  2. Новини/
  3. Інструменти й релізи/
  4. JFrog Викриває Пачку Сфабрикованих CVE для SQLite, Згенерованих LLM
Інструменти й релізи

JFrog Викриває Пачку Сфабрикованих CVE для SQLite, Згенерованих LLM

3 серпня 2026 р.· 4 хв читання
OKКуратор Oleksandr Kuzmenko, AI Product Engineer·Оновлено 3 серпня 2026 р.·Джерела вказані в кожному матеріалі
За участі AI · перевірено редактором·Як ми використовуємо AI
JFrog Викриває Пачку Сфабрикованих CVE для SQLite, Згенерованих LLM

Дослідники безпеки виявили, що понад 50 бюлетенів уразливостей GitHub для SQLite були повністю згенерованим ШІ сміттям. Згаданий код, функції та патчі не існували в цільових версіях.

Вплив: Середній

Чому це важливо

Команди безпеки повинні самостійно перевіряти вхідні звіти CVE, щоб уникнути витрачання годин на патрування неіснуючих помилок.

TL;DR

  • 01LLM використовуються для масового створення фальшивих звітів CVE.
  • 02Завжди перехресно перевіряйте CVE з офіційними сторінками безпеки вендорів.
  • 03Конвеєри автоматичного збору вразливостей вразливі до отруєних метаданих.

Ключові факти

Сфабриковані бюлетені
54 з 55 протестованих
Початковий бал
10.0 Critical (згодом знижено до 7.6 High)

Зростання ШІ-Слоп CVE

Нещодавно створений репозиторій GitHub (programmervuln/cveadvisory-) опублікував партію бюлетенів уразливостей SQLite разом з іншими 50+ CVE. NVD позначила їх як критичні, а CISA ADP погодилася. Проте дослідники безпеки JFrog з'ясували, що ці твердження є повністю згенерованим ШІ сміттям.

Ізольований Воркфлоу Тестування

Для перевірки звітів дослідники створили ізольований робочий процес:

  • Інспекція вихідного коду: Клонування офіційних репозиторіїв та перевірка тегів (version-3.41.0, version-3.51.2, version-3.51.3).
  • Збірка в чистому середовищі: Компіляція релізів усередині ізольованих контейнерів Docker.
  • Виконання PoC: Запуск SQL-заступників у скомпільованих бінарних файлах під ASan.
  • Аудит метаданих: Оцінка шаблонів CPE у стрічках NVD та GHSA.

Конкретні Знахідки

  • CVE-2026-51302: Заявляла про витік пам'яті через sqlite3ReleaseTempReg(). Дослідження показало, що функція не існувала у версії 3.41.
  • CVE-2026-51303: Стверджувала про невдале очищення посилань у ExprListDelete().
  • CVE-2026-51296: Повідомляла про помилку у jsonRemoveFunc у рядках 3555 та 3575 файлу json.c, який мав лише 2706 рядків.

Що зробити сьогодні

  • →Перевіряйте всі критичні сповіщення CVE за офіційною історією комітів вендора.
  • →Не покладайтеся виключно на автоматичні оцінки NVD для рідкісних залежностей.
#SQLite#NVD#CISA#Docker#AddressSanitizer

Джерела

  • SQLite Critical CVEs or LLM Slop?
ПоділитисяПоділитися в XПоділитися в LinkedIn
← Попередня новинаShieldFont захищає вебконтент від AI-скрейпінгу за допомогою обфускації гліфів шрифтуНаступна новина →Черв'як Copilot демонструє самопоширювану ін'єкцію промптів у документах Word

Схожі матеріали

  • Інструменти й релізиShieldFont захищає вебконтент від AI-скрейпінгу за допомогою обфускації гліфів шрифту
  • Інструменти й релізиAurora: відкритий шлюз ШІ на Go для маршрутизації між провайдерами
  • Інструменти й релізиCursor видалив доларові дані про витрати з панелі використання та експорту CSV
  • Інструменти й релізиПублічна бета-версія API DeepSeek V4-Flash отримала інтеграцію з Codex

Email-дайджест

Отримуйте ранковий AI-бриф

Один лист на день — історії, що важливі для інженерів, фаундерів і техлідів. Редагує людина, з посиланнями на першоджерела.

  • ✓120+ джерел щодня
  • ✓Редагує людина
  • ✓1 лист на день
  • ✓EN + UA

Підписуючись, ви погоджуєтесь з політикою конфіденційності.