CVE críticos de SQLite resultan ser 'slop' de IA: un repositorio de GitHub publicó 54 avisos falsos
Critical CVE issued for hallucinated SQLite vulnerability

Un repositorio de GitHub publicó 55 avisos de vulnerabilidad de SQLite, de los cuales 54 eran completamente fabricados, probablemente generados por IA. NVD y CISA los marcaron como críticos, pero la investigación de JFrog demostró que las funciones citadas no existían, los PoC no causaban fallos y las puntuaciones CVSS se redujeron tras la revisión. Este incidente revela fallas sistémicas en la ingesta automatizada de CVEs, donde la falta de verificación permite que avisos plausibles pero falsos lleguen a las bases de datos y escáneres empresariales, desperdiciando tiempo y recursos.
Debido a que ningún paso en el sistema actual requiere una prueba de concepto o reproducción del error, un aviso falso con apariencia plausible puede deslizarse por el proceso y terminar en GHSA, bases de datos secundarias y escáneres empresariales.