SQLite 的关键 CVE 还是 LLM 垃圾?JFrog 的调查
来源:research.jfrog.com — 2026-07-30
📋 概述
JFrog 安全研究员调查了 GitHub 上新发布的一批 SQLite CVE 通告(被 NVD 标为 Critical、CISA ADP 认可),发现全部经不起推敲:引用的代码在目标版本中根本不存在、PoC 无法触发崩溃、SQLite 官方通告页没有这些 CVE、内容疑似 AI 生成。作者剖析了 6 个具体 CVE 的技术漏洞,并指出 CVE 提交流程缺乏身份验证、NVD 自 2024 年起停止深度人工分析,导致“看似合理的伪造通告”能一路流进企业扫描器。
🔑 核心要点
- 这批 SQLite CVE 通告来自新注册的 GitHub 仓库,疑似 AI 生成(LLM slop)
- 审计发现:引用的函数在目标版本中不存在、PoC 无法触发崩溃
- 如 CVE-2026-51302 引用 exprComputeOperands(),但该函数在 SQLite 3.41 中并不存在
- CVE-2026-51303 的“补丁”纯属编造,3.51.2→3.51.3 对 src/expr.c 零改动
- CVE 提交流程缺乏身份验证,NVD 自 2024 年起暂停深度人工分析
- 55 个通告中 54 个完全编造;这类噪音会浪费企业时间去修不存在的漏洞
💡 金句
在依赖漏洞分数自动建单、甚至用 AI 自动修复的环境里,一条伪造的 CVE 能把安全团队引上完全错误的路径,浪费时间甚至引入不必要的改动。
👍 0
👎 0
← 返回 Lobsters 首页