10 августа 2026, 20:37
Исследователи из JFrog забраковали 54 из 55 ИИ‑отчётов об уязвимостях в SQLite
Исследователи из компании JFrog провели анализ 55 сгенерированных ИИ отчётов об уязвимостях в SQLite. Он показал, что 54 из них, в том числе критическую проблему, на самом деле вызваны галлюцинациями ИИ‑модели.
Ранее организация MITRE присвоила всем проблемам CVE‑идентификаторы, и три из них получили статус критических. Самой опасной уязвимости (CVE-2026-51302) компания Red Hat присвоила в своих базах уровень 10 из 10, а SUSE — 9.8 из 10.
Описание уязвимости включало обращение к памяти после её освобождения в функции exprComputeOperands(), приводящее к возможности выполнения кода при выполнении специально оформленного запроса. Однако данной функции не существует в кодовой базе SQLite 3.41. Источником возникновения уязвимости было заявлено оставление висячего указателя в функции sqlite3ReleaseTempReg(), но её логика работы не подразумевает освобождением памяти и ограничивается пометкой памяти для повторного использования. Это делает невозможным возникновение проблем класса use‑after‑free в силу архитектуры.
В других опасными проблемах тоже упоминались несуществующие файлы и функции, строки кода без ошибок или реальные функции, но с другим числом аргументов. Все прототипы эксплойтов тоже оказались нерабочими и не вызывали даже аварийное завершение, несмотря на заявления о возможности выполнении кода через отправку SQL‑запроса.
При этом MITRE не выполняет реальную проверку, что позволяет любому подать заявку на несуществующую проблему. Фиктивные отчёты о критических проблемах же приводят к замусориванию баз данных с информацией об уязвимостях. Если же использовать ИИ для разработки исправлений, то агент на основе предоставленного описания несуществующей ошибки может подготовить патч, принятие которого приведёт к внесению ненужных изменений.
Ранее Линус Торвальдс в анонсе очередного предварительного выпуска ядра Linux 7.1-rc4 призвал исследователей безопасности, которые используют для генерации отчётов об уязвимостях искусственный интеллект, не отправлять их в приватный список рассылки «security@kernel.org». Также он попросил следовать принятым ранее правилам и модели угроз при отправке такой информации.
Читают сейчас

31 минуту назад
OpenAI может запустить ChatGPT Pro Max за $500 в месяц
В неопубликованных конфигурациях подписок ChatGPT обнаружили упоминания нового тарифа Pro Max. По данным TestingCatalog, его стоимость составит $500 в месяц — в 2,5 раза больше нынешнего Pro за $200.

45 минут назад
«Сбер» показал SberJDK — собственную промышленную Java-платформу на базе OpenJDK
«Сбер» представил корпоративный инициатива SberJDK — собственную промышленную Java‑платформу на базе OpenJDK. Базовая релиз решения содержится в Едином реестре отечественного ПО и доступно как Open So
2 часа назад
Минпромторг РФ раскрыл ставки технологического сбора на электронику (смартфоны, ноутбуки, планшеты с клавиатурой)
Минпромторг РФ определил базовые ставки технологического сбора на электронику. Сбор вводится с 1 декабря 2026 года и будет распространяться на продукцию под кодами ТН ВЭД 8471 30 000 0 (ноутбуки, план

2 часа назад
Умную зубную щётку Dyson CameraJet приспособили для уличной фотографии
Автор Instagram‑аккаунта** All Gear No Skill приспособил электрическую зубную щётку Dyson CameraJet для уличной фотографии. Устройство оснащено маленький камерой, но делать снимки на неё нельзя. Следо

2 часа назад
Версия обновления открытого инструментария для загрузки прошивок Fwupd 2.1.8
24 сентября 2026 года состоялся выпуск обновления открытого инструментария для загрузки прошивок Fwupd 2.1.8. Исходный исходник проекта написан на C и Python и опубликован на GitHub под лицензией GNU