Lobsters | 📄 原文链接 | 2026-08-04 收录

SQLite 的关键 CVE 还是 LLM 垃圾?JFrog 的调查

来源:research.jfrog.com — 2026-07-30

📋 概述

JFrog 安全研究员调查了 GitHub 上新发布的一批 SQLite CVE 通告(被 NVD 标为 Critical、CISA ADP 认可),发现全部经不起推敲:引用的代码在目标版本中根本不存在、PoC 无法触发崩溃、SQLite 官方通告页没有这些 CVE、内容疑似 AI 生成。作者剖析了 6 个具体 CVE 的技术漏洞,并指出 CVE 提交流程缺乏身份验证、NVD 自 2024 年起停止深度人工分析,导致“看似合理的伪造通告”能一路流进企业扫描器。

🔑 核心要点

💡 金句

在依赖漏洞分数自动建单、甚至用 AI 自动修复的环境里,一条伪造的 CVE 能把安全团队引上完全错误的路径,浪费时间甚至引入不必要的改动。
← 返回 Lobsters 首页