- BrainTools - https://www.braintools.ru -
Исследователи из компании JFrog провели [1] анализ 55 сгенерированных ИИ отчётов об уязвимостях в SQLite. Он показал, что 54 из них, включая критическую проблему, на самом деле вызваны галлюцинациями ИИ‑модели.

Ранее организация MITRE присвоила всем проблемам CVE‑идентификаторы, и три из них получили статус критических. Самой опасной уязвимости (CVE-2026-51302) компания Red Hat присвоила в своих базах уровень 10 из 10, а SUSE — 9.8 из 10.

Описание уязвимости включало [2] обращение к памяти [3] после её освобождения в функции exprComputeOperands(), приводящее к возможности выполнения кода при выполнении специально оформленного запроса. Однако данной функции не существует в кодовой базе SQLite 3.41. Источником возникновения уязвимости было заявлено оставление висячего указателя в функции sqlite3ReleaseTempReg(), но её логика [4] работы не подразумевает освобождением памяти и ограничивается пометкой памяти для повторного использования. Это делает невозможным возникновение проблем класса use‑after‑free в силу архитектуры.
В других опасными проблемах тоже упоминались несуществующие файлы и функции, строки кода без ошибок или реальные функции, но с другим числом аргументов. Все прототипы эксплойтов тоже оказались нерабочими и не вызывали даже аварийное завершение, несмотря на заявления о возможности выполнении кода через отправку SQL‑запроса.
При этом MITRE не выполняет реальную проверку, что позволяет любому подать заявку на несуществующую проблему. Фиктивные отчёты о критических проблемах же приводят к замусориванию баз данных с информацией об уязвимостях. Если же использовать ИИ для разработки исправлений, то агент на основе предоставленного описания несуществующей ошибки [5] может подготовить патч, принятие которого приведёт к внесению ненужных изменений.
Ранее Линус Торвальдс в анонсе очередного предварительного выпуска ядра Linux 7.1-rc4 призвал [6] исследователей безопасности, которые используют для генерации отчётов об уязвимостях искусственный интеллект [7], не отправлять их в приватный список рассылки «security@kernel.org». Также он попросил следовать принятым ранее правилам и модели угроз при отправке такой информации.
Автор: maybe_elf
Источник [8]
Сайт-источник BrainTools: https://www.braintools.ru
Путь до страницы источника: https://www.braintools.ru/article/34224
URLs in this post:
[1] провели: https://research.jfrog.com/post/sqlite-critical-cves-or-llm-slops/
[2] включало: https://github.com/programmervuln/cveadvisory-
[3] памяти: http://www.braintools.ru/article/4140
[4] логика: http://www.braintools.ru/article/7640
[5] ошибки: http://www.braintools.ru/article/4192
[6] призвал: https://habr.com/ru/news/1036306/
[7] интеллект: http://www.braintools.ru/article/7605
[8] Источник: https://habr.com/ru/news/1068916/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1068916
Нажмите здесь для печати.