Исследователи из JFrog забраковали 54 из 55 ИИ‑отчётов об уязвимостях в SQLite

2 мин
Исследователи из JFrog забраковали 54 из 55 ИИ‑отчётов об уязвимостях в SQLite

Исследователи из компании JFrog провели анализ 55 сгенерированных ИИ отчётов об уязвимостях в SQLite. Он показал, что 54 из них, в том числе критическую проблему, на самом деле вызваны галлюцинациями ИИ‑модели.

Ранее организация MITRE присвоила всем проблемам CVE‑идентификаторы, и три из них получили статус критических. Самой опасной уязвимости (CVE-2026-51302) компания Red Hat присвоила в своих базах уровень 10 из 10, а SUSE — 9.8 из 10. 

Описание уязвимости включало обращение к памяти после её освобождения в функции exprComputeOperands(), приводящее к возможности выполнения кода при выполнении специально оформленного запроса. Однако данной функции не существует в кодовой базе SQLite 3.41. Источником возникновения уязвимости было заявлено оставление висячего указателя в функции sqlite3ReleaseTempReg(), но её логика работы не подразумевает освобождением памяти и ограничивается пометкой памяти для повторного использования. Это делает невозможным возникновение проблем класса use‑after‑free в силу архитектуры.

В других опасными проблемах тоже упоминались несуществующие файлы и функции, строки кода без ошибок или реальные функции, но с другим числом аргументов. Все прототипы эксплойтов тоже оказались нерабочими и не вызывали даже аварийное завершение, несмотря на заявления о возможности выполнении кода через отправку SQL‑запроса.

При этом MITRE не выполняет реальную проверку, что позволяет любому подать заявку на несуществующую проблему. Фиктивные отчёты о критических проблемах же приводят к замусориванию баз данных с информацией об уязвимостях. Если же использовать ИИ для разработки исправлений, то агент на основе предоставленного описания несуществующей ошибки может подготовить патч, принятие которого приведёт к внесению ненужных изменений.

Ранее Линус Торвальдс в анонсе очередного предварительного выпуска ядра Linux 7.1-rc4 призвал исследователей безопасности, которые используют для генерации отчётов об уязвимостях искусственный интеллект, не отправлять их в приватный список рассылки «security@kernel.org». Также он попросил следовать принятым ранее правилам и модели угроз при отправке такой информации.

Читают сейчас

OpenAI может запустить ChatGPT Pro Max за $500 в месяц

31 минуту назад

OpenAI может запустить ChatGPT Pro Max за $500 в месяц

В неопубликованных конфигурациях подписок ChatGPT обнаружили упоминания нового тарифа Pro Max. По данным TestingCatalog, его стоимость составит $500 в месяц — в 2,5 раза больше нынешнего Pro за $200.

«Сбер» показал SberJDK — собственную промышленную Java-платформу на базе OpenJDK

45 минут назад

«Сбер» показал SberJDK — собственную промышленную Java-платформу на базе OpenJDK

«Сбер» представил корпоративный инициатива SberJDK — собственную промышленную Java‑платформу на базе OpenJDK. Базовая релиз решения содержится в Едином реестре отечественного ПО и доступно как Open So

2 часа назад

Минпромторг РФ раскрыл ставки технологического сбора на электронику (смартфоны, ноутбуки, планшеты с клавиатурой)

Минпромторг РФ определил базовые ставки технологического сбора на электронику. Сбор вводится с 1 декабря 2026 года и будет распространяться на продукцию под кодами ТН ВЭД 8471 30 000 0 (ноутбуки, план

Умную зубную щётку Dyson CameraJet приспособили для уличной фотографии

2 часа назад

Умную зубную щётку Dyson CameraJet приспособили для уличной фотографии

Автор Instagram‑аккаунта** All Gear No Skill приспособил электрическую зубную щётку Dyson CameraJet для уличной фотографии. Устройство оснащено маленький камерой, но делать снимки на неё нельзя. Следо

Версия обновления открытого инструментария для загрузки прошивок Fwupd 2.1.8

2 часа назад

Версия обновления открытого инструментария для загрузки прошивок Fwupd 2.1.8

24 сентября 2026 года состоялся выпуск обновления открытого инструментария для загрузки прошивок Fwupd 2.1.8. Исходный исходник проекта написан на C и Python и опубликован на GitHub под лицензией GNU