SQLite重大CVEはLLM生成の偽情報か?JFrogが検証

Judul asli: SQLite Critical CVEs or LLM Slop?

Mengapa Ini Penting

AI生成の偽CVEが公的脆弱性DBを汚染するリスクが顕在化し、セキュリティエコシステム全体の信頼性が問われる。

JFrog Securityは、GitHubに公開されたSQLiteの脆弱性レポート6件以上を調査し、NVDとCISAが「重大」と評価したCVEがAI生成の偽情報である可能性が高いと発表した。

2026年7月30日、JFrog Security Researcherのシニア研究員Afek Bergerが、GitHubリポジトリ「programmervuln/cveadvisory-」に掲載されたSQLiteの脆弱性アドバイザリ群を検証した結果を発表した。

対象のCVE(CVE-2026-51302ほか5件)はNVDから最高9.8のCRITICALスコアを付与され、CISAのADPも同意していた。しかし実際の検証では、コードが該当バージョンに存在しないこと、PoC SQLが動作しないこと、SQLite公式アドバイザリページに記載がないことが判明。さらにGPTZeroによるテストで全アドバイザリがAI生成と判定された。

CVE-2026-51302について、アドバイザリは「exprComputeOperands()」内のuse-after-freeを主張するが、同関数はSQLite 3.41には存在せず、2025年中旬に追加されたものである。また参照する「sqlite3ReleaseTempReg()」もヒープ解放を行わない設計のため、UAF自体が構造的に不可能と判断された。Red Hatは一時10.0スコアを付与したが、現在は7.6 Highに引き下げられている。

JFrogはDockerコンテナ内でAddressSanitizer(ASan)を使用した独立環境での検証を実施し、50件超のCVEのうち1件を除き全てがAI生成の偽情報(LLMスラップ)と結論づけた。

Sumber

research.jfrog.com — Baca artikel asli →