2026年8月4日ResearchMonitoring

55个SQLite CVE,54个是AI编的

JFrog的安全团队去查CVE-2026-51302,SQLite上一个CVSS 10.0的"严重漏洞"——而SQLite可能是地球上部署最广的软件。结果:PoC复现不了,引用的函数在声称的版本里不存在,行号指到文件结尾之后。顺着线往下拉:一个GitHub仓库四天里发了55个CVE,54个是同样的造假模式。LLM生成的漏洞报告,被官方管道盖章放行——NVD和CISA的ADP直接标了critical,没有任何人复现过。这事在Hacker News上冲到685分。

这个故障模式比垃圾邮件恶劣得多。CVE是承重结构:安全团队按CVSS自动排优先级,合规扫描器会卡构建,值班工程师会被叫起来。SQLite上的假critical意味着成千上万个团队在为不存在的bug烧真实工时——一场对人类注意力的拒绝服务攻击,走的是一条建立于"写一份像样的advisory本来很费劲"时代的信任管道。JFrog给的鉴别红旗值得抄走:维护者官方安全页没有记录、reference里没有commit或PR、CPE产品定义为空、引用的函数在目标版本里根本不存在。

2026年的安全叙事一直绕着同一个主题转:agent进攻、agent防守,现在轮到防守方自己的数据库被投毒。不舒服但躲不开的结论:任何大规模接受"看起来可信的文本"的管道,现在都是攻击面,"先验证再相信"从口号变成了岗位职责。

报告:https://research.jfrog.com/post/sqlite-critical-cves-or-llm-slops/
← 上一篇
DeepSeek-Reasonix:围绕缓存账单设计的编程Agent
下一篇 →
RLSVR:不请裁判,让模型玩谍战游戏自己发奖励
← 返回所有文章

评论

加载中...
>_