云聚 AI Token Plan 满 199 减 35 元
port:80 AI Junkie
AI 重度玩家的工程笔记本

AI 伪造 SQLite 严重漏洞骗过 NVD,揭示 CVE 验证流程存在重大缺陷

云聚 AI Token Plan 满 199 减 35 元

近日,一个新创建的 GitHub 仓库批量发布了针对 SQLite 数据库的“严重”漏洞公告(CVE),这些漏洞迅速被美国国家漏洞数据库(NVD)和 CISA 标记为高危级别。然而,安全公司 JFrog 的深入调查显示,这批漏洞实际上是典型的“大模型幻觉产物”(LLM Slop)。研究人员发现,这些公告中引用的代码在目标版本中根本不存在,或者引用了不存在的函数,提供的概念验证(PoC)代码也无法触发任何崩溃。更荒谬的是,部分 CVE 引用了 2025 年才添加的函数来攻击 2023 年的 SQLite 版本。技术审核显示,该仓库所有内容均触发了 AI 生成检测。这一事件暴露了当前 CVE 颁发流程的系统性漏洞:由于 NVD 负担过重停止了深度分析,且 MITRE 提交过程缺乏严格身份验证与代码复核,导致完全虚构的漏洞报告直接进入官方数据库。这不仅浪费了安全团队的资源,更可能在自动化漏洞修复系统中引发混乱,导致 AI Agent 试图修复根本不存在的代码。

事件分析

此次事件标志着网络安全领域面临“AI 噪声污染”的新阶段。技术层面,这源于 CVE 发布流程中人工验证环节的缺失。当 NVD 因积压而放弃深入审核,且 MITRE 提交门槛极低时,缺乏实际代码验证机制的漏洞成为了数据库中的“垃圾数据”。这种利用 AI 大规模生成虚假技术文档(如伪造函数签名、引用不存在的代码行)的行为,极具欺骗性,甚至连部分官方机构都未能第一时间识别。产业影响上,这将对企业漏洞管理流程造成冲击。随着 DevSecOps 和自动补丁工具的普及,这类虚假 CVE 会触发无意义的警报,增加安全团队的排查成本。更值得警惕的是,如果企业使用自主开发的 AI Agent 进行漏洞扫描与修复,Agent 可能会基于虚假 CVE 产生误判,尝试修改源代码以修复“幽灵漏洞”,反而可能引入真实的代码缺陷,破坏软件的稳定性。

💡 核心观点:CVE 信任危机:AI 幻觉生成的漏洞正利用自动化审核漏洞污染安全数据库,迫使漏洞管理重回“人机核实”时代。

阿里云 OPC 一人公司创业装备库

原文链接:Hacker News

阿里云函数计算 一键部署 AI 大模型
赞(0)
未经允许不得转载:80aj » AI 伪造 SQLite 严重漏洞骗过 NVD,揭示 CVE 验证流程存在重大缺陷
赞助推荐 FreeModel.dev Claude Code 中转
阿里云函数计算 一键部署 AI 大模型