注目★★★★★Hacker News
SQLite の重大脆弱性は AI 生成の虚構、JFrog が実証検証で全て否定
30秒で把握
- 1GitHub 公開の SQLite CVE 50+ 件が全て AI 生成で虚構・NVD が CVSS 10.0 評定後に下方修正
- 2引用コード・関数・行番号が非実在・PoC テストで動作せず・公式ページに無記載が全てで証明
- 3MITRE フォームに身元確認なし・NIST が 2024 年 2 月に深度検証を停止・AI 自動仕分けで誤検知が直撃
要約
JFrog のセキュリティ研究者が、GitHub に公開された SQLite の脆弱性報告 50+ 件(CVE-2026-51302 など)を検証したところ、すべてが AI 生成コンテンツであり、実際の脆弱性ではないと判定した。引用されたコード関数は対象バージョンに存在せず、PoC ペイロードは実行しても動作せず、SQLite の公式セキュリティページにも記載されていない。NVD が初期に CVE-2026-51302 を CVSS 10.0(Critical)と評定したが、後に 7.6(High)に下方修正された。MITRE の CVE 投稿フォームに身元確認がないため、誰でも虚偽報告を投じられ、NIST が 2024 年 2 月に詳細検証を中止した後のシステム崩壊が根本原因であり、AI が脆弱性の自動仕分けに使われる環境では誤検知が業務に直撃する。
あなたへの影響
この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。
クレカ不要・いつでも解約