SQLite Critical CVEs、実はAI生成の偽レポート?JFrogが検証

मूल शीर्षक: SQLite Critical CVEs or LLM Slop?

यह क्यों महत्वपूर्ण है

AI生成の偽CVEがNVDやCISAなど公的データベースに登録される事態は、セキュリティ対応の信頼性を根本から揺るがす問題である。

JFrog Securityは2026年7月30日、GitHubに公開されたSQLiteの脆弱性レポート群(CVE-2026-51302など6件)を検証した結果、コードの記述が存在しない関数を参照しており、PoC(概念実証)も機能しないことを確認。NVDが最大9.8(Critical)と評価したこれらのCVEはAI生成である可能性が高いと発表した。

JFrog Security Researchチームの研究者Afek Bergerは、新規作成されたGitHubリポジトリ「programmervuln/cveadvisory-」が公開したSQLiteの脆弱性レポート群を調査した。NVDはこれらを迅速にCritical(重大)と分類し、CISAのADPも同意した。しかし、JFrogの調査では以下の問題が明らかになった。

【主な検証結果】

- 引用されたコードは対象バージョンに存在しない、または無関係なロジックを参照していた

- PoC(概念実証)のSQLクエリを実行してもクラッシュは発生しなかった

- SQLiteの公式アドバイザリページにこれらのCVEは一切記載されていない

- リポジトリ内の全アドバイザリをGPTZeroで検査したところ、AI生成の疑いあり

【具体例:CVE-2026-51302(CVSS 9.8 Critical)】

このレポートは「sqlite3ReleaseTempReg()がdangling pointerを残し、exprComputeOperands()で参照される」と主張。しかし実際には、exprComputeOperands()はSQLite 3.41に存在せず、2025年中盤のコミットで追加された関数である。また、sqlite3ReleaseTempReg()はヒープのメモリ解放を行わないため、構造上UAF(Use-After-Free)は不可能。

Red Hatは当初CVE-2026-51302にCVSS 10.0(Critical)を付与したが、その後7.6(High)に引き下げた。

【調査方法】

JFrogは公式SQLiteリポジトリをクローンし、対象タグ(version-3.41.0、3.51.2、3.51.3)をチェックアウト。Dockerコンテナ内でクリーンビルドを行い、AddressSanitizer(ASan)を使ってPoC SQLを実行。NVDおよびGHSAのCPEメタデータも照合した。

今回問題視されたCVEは計6件で、いずれも「存在しない関数の引用」「矛盾するメタデータ」「誤った行番号の参照」など、AI生成コンテンツ特有の誤りが見られた。

स्रोत

research.jfrog.com — मूल लेख पढ़ें →