头版Folia Daily Briefing
← 返回头版
科技人工智能

虚假AI生成SQLite漏洞公告被曝光,暴露CVE验证流程漏洞

JFrog安全研究人员发现,GitHub上由账户programmervuln/cveadvisory-发布的55个SQLite相关CVE公告中,有54个完全是AI生成的虚假内容[1]。这些虚假公告已被国家漏洞数据库(NVD)和美国网络安全和基础设施安全局(CISA)标记为关键级别[1]。经过AI生成内容检测工具Gptzero测试,所有虚假CVE均被识别为AI生成内容[1]。

研究人员详细分析发现,这些虚假公告存在多个明显的技术缺陷[1]。其中CVE-2026-51302的严重程度从关键级别(10.0分)被降级至高级别(7.6分)[1]。虚假公告中引用的函数exprComputeOperands()在SQLite 3.41版本中根本不存在,直到2025年中期才被添加到代码库中[1]。此外,官方SQLite漏洞公告页面(sqlite.org/cves.html)未列出这些CVE中的任何一个[1]。

这一事件暴露了当前CVE提交和验证流程的系统性问题[1]。美国国家标准与技术研究院(NIST)自2024年2月起暂停了对CVE的深度分析,而现有验证流程缺乏真实身份验证、代码存在性验证以及漏洞复现(PoC)要求[1]。


AI生成内容虚假CVE漏洞SQLite漏洞数据库LLM滥用