近日,一个新创建的 GitHub 仓库批量发布了针对 SQLite 数据库的“严重”漏洞公告(CVE),这些漏洞迅速被美国国家漏洞数据库(NVD)和 CISA 标记为高危级别。然而,安全公司 JFrog 的深入调查显示,这批漏洞实际上是典型的“大模型幻觉产物”(LLM Slop)。研究人员发现,这些公告中引用的代码在目标版本中根本不存在,或者引用了不存在的函数,提供的概念验证(PoC)代码也无法触发任何崩溃。更荒谬的是,部分 CVE 引用了 2025 年才添加的函数来攻击 2023 年的 SQLite 版本。技术审核显示,该仓库所有内容均触发了 AI 生成检测。这一事件暴露了当前 CVE 颁发流程的系统性漏洞:由于 NVD 负担过重停止了深度分析,且 MITRE 提交过程缺乏严格身份验证与代码复核,导致完全虚构的漏洞报告直接进入官方数据库。这不仅浪费了安全团队的资源,更可能在自动化漏洞修复系统中引发混乱,导致 AI Agent 试图修复根本不存在的代码。
事件分析
💡 核心观点:CVE 信任危机:AI 幻觉生成的漏洞正利用自动化审核漏洞污染安全数据库,迫使漏洞管理重回“人机核实”时代。
原文链接:Hacker News





