JFrog выявила 54 вымышленных бюллетеня с признаками генерации языковой моделью

Как сообщает SecurityLab (by Positive Technologies), JFrog проверила 55 бюллетеней из нового малоизвестного репозитория GitHub. В итоге 54 записи признали полностью вымышленными. Еще одна публикация описывала реальную программную ошибку, но сведения о CVE в ней не подтвердились. Шесть записей были связаны с SQLite. Они попали в NVD и получили оценки от 7,5 до 9,8 балла по шкале CVSS.
Автоматический анализ показал, что тексты, вероятно, сгенерировала языковая модель. Однако JFrog не ограничилась этой проверкой. Специалисты собрали указанные версии SQLite в изолированной среде, изучили исходный код и запустили приложенные SQL-запросы под контролем AddressSanitizer. В бюллетенях нашлись несуществующие функции, невозможные номера строк и примеры эксплуатации, которые либо выполнялись без сбоев и утечек памяти, либо содержали синтаксические ошибки.
Позже MITRE отклонила всю серию заявок. Официальный сайт SQLite пометил шесть записей как невоспроизводимые проблемы, которых нет в SQLite и которые похожи на галлюцинации искусственного интеллекта.
Действующая система регистрации не требует обязательного независимого воспроизведения каждой ошибки. Из-за этого правдоподобный бюллетень может попасть в GitHub Security Advisories, сторонние базы и корпоративные сканеры даже без рабочего примера эксплуатации.
Ключевые факты
Шесть записей о SQLite получили оценки от 7,5 до 9,8 балла.
В одном бюллетене были указаны строки 3555 и 3575 файла, содержавшего только 2706 строк.
Red Hat сначала оценила одно из сообщений в 10 баллов, а затем снизила оценку до 7,6.
Число необработанных уязвимостей выросло примерно с 13 тыс. в начале июня 2024 года до более чем 27 тыс. к концу 2025 года.
Вопросы и ответы
- Кого это касается на практике?
Команд, которые используют NVD, GitHub Security Advisories и корпоративные сканеры для приоритизации исправлений. Шесть ложных записей о SQLite уже попали в NVD и получили оценки CVSS от 7,5 до 9,8, поэтому могли вызвать необоснованно срочные работы.
- Как JFrog доказала, что бюллетени вымышлены?
Исследователи собрали указанные версии SQLite в изолированной среде, проверили исходный код и запустили SQL-примеры под AddressSanitizer. Они нашли несуществующие функции, ссылки на строки 3555 и 3575 в файле из 2706 строк, а также эксплойты без сбоев и утечек памяти.
- Почему такие записи вообще проходят в базы уязвимостей?
Система регистрации не требует обязательного независимого воспроизведения каждой ошибки, поэтому правдоподобное описание может попасть в базы и сканеры без рабочего эксплойта. В этом случае MITRE позднее отклонила всю серию заявок, а SQLite пометила шесть записей как невоспроизводимые.
Контекст по теме
- Критическая уязвимость в Ruflo позволяла перехватывать управление ИИ-агентами3 августа 2026 г.
- ИИ ускорил поиск уязвимостей: время до реальных атак сократилось с сотен дней до десятков21 июня 2026 г.
- Positive Technologies представила нейросеть MOLOT для поиска вредоносного кода9 июня 2026 г.
- Исследование: 84% популярных российских Android‑приложений содержат уязвимости высокого или критического уровня9 июня 2026 г.