4 часа назад
Исследователи из JFrog забраковали 54 из 55 ИИ‑отчётов об уязвимостях в SQLite
Исследователи из компании JFrog провели анализ 55 сгенерированных ИИ отчётов об уязвимостях в SQLite. Он показал, что 54 из них, в том числе критическую проблему, на самом деле вызваны галлюцинациями ИИ‑модели.
Ранее организация MITRE присвоила всем проблемам CVE‑идентификаторы, и три из них получили статус критических. Самой опасной уязвимости (CVE-2026-51302) компания Red Hat присвоила в своих базах уровень 10 из 10, а SUSE — 9.8 из 10.
Описание уязвимости включало обращение к памяти после её освобождения в функции exprComputeOperands(), приводящее к возможности выполнения кода при выполнении специально оформленного запроса. Однако данной функции не существует в кодовой базе SQLite 3.41. Источником возникновения уязвимости было заявлено оставление висячего указателя в функции sqlite3ReleaseTempReg(), но её логика работы не подразумевает освобождением памяти и ограничивается пометкой памяти для повторного использования. Это делает невозможным возникновение проблем класса use‑after‑free в силу архитектуры.
В других опасными проблемах тоже упоминались несуществующие файлы и функции, строки кода без ошибок или реальные функции, но с другим числом аргументов. Все прототипы эксплойтов тоже оказались нерабочими и не вызывали даже аварийное завершение, несмотря на заявления о возможности выполнении кода через отправку SQL‑запроса.
При этом MITRE не выполняет реальную проверку, что позволяет любому подать заявку на несуществующую проблему. Фиктивные отчёты о критических проблемах же приводят к замусориванию баз данных с информацией об уязвимостях. Если же использовать ИИ для разработки исправлений, то агент на основе предоставленного описания несуществующей ошибки может подготовить патч, принятие которого приведёт к внесению ненужных изменений.
Ранее Линус Торвальдс в анонсе очередного предварительного выпуска ядра Linux 7.1-rc4 призвал исследователей безопасности, которые используют для генерации отчётов об уязвимостях искусственный интеллект, не отправлять их в приватный список рассылки «security@kernel.org». Также он попросил следовать принятым ранее правилам и модели угроз при отправке такой информации.
Читают сейчас
5 часов назад
У Valve утекли информация покупателей Steam Machine и Steam Controller
Valve уведомила европейских клиентов Steam о краже их данных в результате взлома системы дистрибуции партнёра, компании CEVA Logistics. Ознакомиться далее

5 часов назад
В PowerToys добавили поддержку ещё одной локальной модели ИИ
В последней предварительной версии PowerToys, 0.101.2211.0, появилось множество новых функций. Самым значительным нововведением стал встроенный поставщик ИИ для функции Advanced Paste. Ознакомиться да
5 часов назад
Google начала распространять сторонние магазины приложений через Google Play
Google открыла доступ к приложениям сторонних разработчиков через Play Store в США. Первым доступным вариантом стал Aptoide Games. Ознакомиться далее

6 часов назад
Потребитель сделал хомяку систему учёта пробежек в клетке по колесу с загрузкой этих данных в Strava
Медицинский физик Тейс де Бак установил своему хомяку Молли систему, которая считывает пробежки в клетке по беговому колесу и автоматически загружает эти информация в соцсеть для спортсменов Strava. М

6 часов назад
Qwen релизнули мультимодальный tool layer для ИИ‑агентов
Команда Qwen выпустила Qwen-MM-Plugins — публичный мультимодальный tool layer, который позволяет подключать зрение, OCR, обработку видео и аудио к любому агентному окружению в виде отдельных плагинов.