Kritische CVEs für SQLite entpuppen sich als LLM-Slop
Critical CVE issued for hallucinated SQLite vulnerability

JFrog-Sicherheitsforscher haben eine Reihe von als kritisch eingestuften SQLite-CVEs untersucht und festgestellt, dass sie offenbar von KI generiert wurden. Die gemeldeten Schwachstellen bezogen sich auf nicht existierende Funktionen, PoCs lösten keine Abstürze aus und die CVEs fehlten auf der offiziellen SQLite-Liste. Von 55 veröffentlichten Advisories erwiesen sich 54 als erfunden. Der Vorfall zeigt systemische Probleme bei der automatisierten Verarbeitung von Schwachstellenmeldungen auf.
Da kein Schritt im heutigen System tatsächlich einen Proof-of-Concept oder eine Fehlerreproduktion erfordert, kann eine plausibel klingende Fake-Advisory durch die Pipeline rutschen und in GHSA, nachgelagerten Datenbanken und Unternehmensscannern landen.