SQLite CVEs critiques ou hallucinations d'IA ?

Original : SQLite Critical CVEs or LLM Slop?

Pourquoi c'est important

Des CVEs IA-générées validées par NVD et CISA menacent la fiabilité de l'écosystème CVE mondial.

JFrog Security Research a analysé 6 CVEs SQLite publiées en juillet 2026 sur GitHub et classées critiques par le NVD et la CISA. Les chercheurs concluent qu'il s'agit de faux rapports générés par IA : fonctions inexistantes, PoC non fonctionnels, zéro mention sur la page officielle SQLite.

Fin juillet 2026, un compte GitHub nouvellement créé (programmervuln/cveadvisory) a publié plus de 50 CVEs concernant SQLite, dont 6 marquées critiques ou haute sévérité par le NVD avec des scores CVSS allant jusqu'à 9.8. CISA's ADP a validé ces signalements. Cependant, les chercheurs JFrog ont conduit une investigation rigoureuse : clonage du dépôt officiel sqlite/sqlite, compilation sous Docker avec AddressSanitizer, et exécution verbatim des PoC fournis. Résultat : aucun crash déclenché. Par exemple, CVE-2026-51302 (9.8 Critical) décrit un use-after-free via la fonction exprComputeOperands(), qui n'existait tout simplement pas dans SQLite 3.41 — elle n'a été introduite qu'en 2025. De même, sqlite3ReleaseTempReg() ne réalise aucune désallocation heap, rendant un UAF impossible par conception. Les autres CVEs citent des fonctions inexistantes, des numéros de lignes sans rapport, ou des correctifs fictifs. Les rapports testés sur GPTZero déclenchent systématiquement des alertes de contenu généré par IA. Red Hat avait initialement attribué un score de 10.0 à CVE-2026-51302 avant de le revoir à 7.6 High. Aucun des CVEs n'apparaît sur la page advisory officielle de SQLite.

Source

research.jfrog.com — Lire l'original →