JFrog 揭露 SQLite 關鍵等級漏洞竟為 AI 聯想垃圾訊息,NVD 驗證系統出現信任漏洞
為何重要
這起事件暴露了當前漏洞管理供應鏈在大量新增申請下,單靠非人工驗證的漏洞填單機制已在 2024 年崩潰,導致詐騙式 CVE 長驅直入企業掃描器,可能造成開發團隊資源浪費與錯誤修補風險。同時也提醒投資人,若不先解決資料來源真實性驗證,基於此自動化的修補工具商未必能在真實世界獲利。
JFrog 安全研究者揭露,一份收集大量 SQLite 漏洞資訊的 GitHub repo 經過嚴格的原始碼與 AddressSanitizer (ASan) 分析,發現其中多個 CVE 竟是由 LLM 幻想生成的虛假資料,導致 NVD 與 CISA 僅憑描述即標記為關鍵等級。