SQLite 关键 CVE 竟是 LLM 幻觉产物

Critical CVE issued for hallucinated SQLite vulnerability

SQLite 关键 CVE 竟是 LLM 幻觉产物

最近 GitHub 上出现一批针对 SQLite 的所谓关键漏洞报告,NVD 和 CISA 甚至将其标记为 Critical。但 JFrog 安全团队深入调查后发现,这些 CVE 大多是 LLM 生成的垃圾内容。报告中引用的函数在指定版本中根本不存在,行号也完全对不上,PoC 测试更是无法复现任何崩溃。更讽刺的是,部分漏洞评分从 10.0 被降级,因为所谓的修复补丁纯属虚构。这一事件暴露了当前 CVE 提交机制缺乏验证的漏洞,AI 生成的虚假报告正在污染漏洞数据库,让安全团队浪费大量精力去修补根本不存在的漏洞。

由于当前系统没有任何步骤要求提供概念验证或漏洞复现,一个听起来 plausible 的虚假公告就能顺利通过流程,最终进入 GHSA、下游数据库和企业扫描器中。

同日更多故事

2026-08-03