Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

54 из 55 выявленных через AI уязвимостей в SQLite оказались фиктивными

04.08.2026 09:17 (MSK)

Исследователи из компании JFrog проанализировали опубликованные на днях 55 отчётов об уязвимостях в SQLite. На основании данных отчётов организация MITRE присвоила всем проблемам CVE-идентификаторы. Три проблемы получили статус критических, а самой опасной уязвимости (CVE-2026-51302) компания Red Hat присвоила в своих базах уровень 10 из 10, а SUSE - 9.8 из 10. Детальное изучение заявленных ошибок показало, что 54 из 55 уязвимостей, включая отмеченную критическую проблему, являются фикциями и вызваны галлюцинациями AI-модели.

В самой опасной уязвимости было заявлено обращение к памяти после её освобождения в функции exprComputeOperands(), приводящее к возможности выполнения кода при выполнении специально оформленного запроса. Разбор показал, что данной функции не существует в кодовой базе SQLite 3.41, в которой заявлено наличие проблемы (данная функция появилась значительно позднее). Источником возникновения уязвимости было заявлено оставление висячего указателя в функции sqlite3ReleaseTempReg(), но её логика работы не подразумевает освобождением памяти и ограничивается пометкой памяти для повторного использования, что исключает возникновение проблем класса use-after-free в силу архитектуры.

В других заявленных опасными проблемах аналогично упоминались несуществующие файлы и функции, строки кода не имеющие ошибок или реальные функции, но с другим числом аргументов. Заявленные в отчётах ошибки не подтвердились, а проверка приведённых прототипов эксплоитов показала, что все они нерабочие и не вызывают даже аварийное завершение, несмотря на заявления о возможности выполнении кода через отправку SQL-запроса.

При выделении CVE-идентификаторов уязвимостям и оценке уровня опасности организация MITRE не выполняет реальную проверку, что позволяет любому подать заявку на несуществующую проблему, отправив сфабрикованное описание. Подобные реалистично выглядящие, но фиктивные отчёты о критических проблемах, приводят к замусориванию баз данных с информацией об уязвимостях и пустой трате времени на изучение и попытки исправления несуществующих уязвимостей. При использовании AI для разработки исправлений, AI-агент на основе предоставленного описания несуществующей ошибки может подготовить патч, принятие которого приведёт к внесению ненужных изменений.

  1. Главная ссылка к новости (https://research.jfrog.com/pos...)
  2. OpenNews: Для независимого ведения CVE учреждена организация CVE Foundation
  3. OpenNews: В CVE опубликованы отчёты о ложных уязвимостях в curl, PostgreSQL и других проектах
  4. OpenNews: Google использовал большую языковую модель для выявления уязвимости в SQLite
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66023-ai
Ключевые слова: ai, cve, bug
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (55) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Анонисссм (?), 09:14, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –17 +/
    >которой не существует в кодовой базе SQLite 3.41, в которой заявлено наличие проблемы (данная функция появилась значительно позднее)

    у ревьюеров тоже галлюцинации? так нет проблемы или просто появилась позже, чем в 3.41?

     
     
  • 2.3, Аноним (3), 09:21, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +5 +/
    какая разница? 1 из 55, это меньше чем полтора %, даже если в "тех" других волшебных моделях что нашли   сотни уязвимостей в ядре этот показатель в 10 раз лучше, и реальных дыр только 15%, то это все равно ниже базового порога в 20% ради которого имеет смысл все переделывать.
     
  • 2.5, Норм (?), 09:27, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +12 +/
    Проблема указана для функции в конкретной версии кода. Функции с указанным именем в этой версии кода не существует.
    Чего непонятно?

    Есть ли проблема в других версиях кода  неизвестно, как и о связи имени вот той функции с якобы существующей проблемой.

    Галлюцинация - это отвечтать ботам засерающим ваш ресурс как-то иначе чем отсылом на 3 буквы с баном.

     
  • 2.36, Tron is Whistling (?), 11:03, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Она не просто позже появилась - она в контексте 3.41 проблемы не имеет.
    А ии, поскольку никаким вторым "и" не обладает, просто смешал два контекста и получил бред.
     
     
  • 3.38, Tron is Whistling (?), 11:20, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    // в контексте выше чем
     

  • 1.2, Аноним (2), 09:16, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Не умеет им говорить нет.
     
     
  • 2.4, Норм (?), 09:23, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Банкам очень нужна статистика о полезности ИИ.
     
     
  • 3.9, Жироватт (ok), 09:37, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +10 +/
    Менеджерам нужны показатели, что вагон бабла (из которых 20% ушло им обратно в крипте) на токены ввален не просто так.
    Вайб-ИБ'шникам нужны показатели, ибо KPI по количествам "ошибок" уже поставлен и нужно соответствовать.
    Продавцам подписок на болталки нужно продавать подписки на робоболталки
     

  • 1.8, Нонон (?), 09:33, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Так надо чтоб ИИ разгребал отчеты о уязвимостях. Тогда все будут счастливы
     
     
  • 2.39, Tron is Whistling (?), 11:20, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Так оно и разгребать будет так же как генерить.
     
  • 2.42, warlock66613 (ok), 11:23, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Не будут:

    > При использовании AI для разработки исправлений, AI-агент на основе предоставленного описания несуществующей ошибки может подготовить патч, принятие которого приведёт к внесению ненужных изменений.

     
     
  • 3.57, Смузихеб забывший пароль (?), 12:43, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    а то и возникновению реальной ошибки/уязвимости под предлогом исправления несуществующей )
    Гениально же - платно навязать использование ИИ для того же поиска ошибок.
    На фоне генерации гор мусора разгребание его постепенно переводят тоже на ИИ( и тоже платно ).
    А по итогу - получаем автоматическую установку уязвимостей( которые наверняка в модели не просто так внесены и наверняка типовые ) и, на фоне генерации гор мусора, это почти невозможно разгребать вручную :)
     

  • 1.10, Аноним (10), 09:40, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –6 +/
    Зато одна оказалась реальной. Это того стоило.
     
     
  • 2.20, Tron is Whistling (?), 10:00, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +4 +/
    А теперь посчитай затраченное время и энергию, и таки нет - не стоило.
     

  • 1.11, nnam (?), 09:40, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +7 +/
    ой! ой! покушение на святые БЯМ - большие языкастые модели!
    ну ничо, щас добавим памяти, переобучим, да и вообще это инструмент им надо уметь пользоваться!!!1111
     
     
  • 2.14, Жироватт (ok), 09:47, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Зачем? Критическая масса сектантов-фанатиков уже набрана, Иисус-GPT_v13.99_FULL уже говорит с ними через святое окошко чата, святые пророки типа Михус уже пытается догнать статанализаторы в качестве отлова багов.

    Так помолимся на швитые ЫЫ, братья мои!
    Да сгорят еретики, которые не хотят прикладываться к маслоточащей Железке Пророка Нашего и слушать Святые Откровения Его!
    Да найдут они все наши баги, да станет код наш чист и свеж!

     
     
  • 3.22, Пыщь (?), 10:10, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Плюсы у невросетей всё-равно есть. Не надо впадать в крайности.
    Сейчас невросети новая поляна для капиталистов, потому от них кроме зарабатывания бабла с красивыми <pokazateli> нынче ничего не требуется. Академический подход отправлен в дальний угол, добавят дорогущей памяти, накинут ещё данных без особых раздумий.

    Что-то на ум приходит неуместное сравнение reiser5 и прочих нынешних "продвинутых файлосистем". Первая хоть с каким-то здравым подходом, остальные лишь бы пропихнуть поскорее.

    "В фундаментальной науке бизнес не заинтересован — при существовании параметра рентабельности то, чем она занимается, никому не надо".

    мЫМХО.

     
  • 3.25, Аноним 80_уровня (ok), 10:24, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > сатананализаторы

    я поправиль

     

  • 1.13, Аноним (13), 09:47, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Как и большинство подобных уязвимостей, без шарлатанства инфосекам было бы нечего показывать на собраниях с эффективными манагерами.
     
  • 1.16, Аноним (16), 09:53, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Я вообще не понимаю, как это получается? Неужели тот кто пользуется моделью не провеояет результат? Ведь увидеть, что файла на который ссылается модель нет - дело двух минут. Да и вообще, когда модель последний раз ссылалась на несуществующий файл? Вообще такого не помню... Какой-то бред.
     
     
  • 2.17, Аноним (17), 09:56, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Что тут непонятного? Оно же на чём-то обучалось.
     
     
  • 3.32, Аноним (32), 10:47, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ты не понял. ИИ - да, обучилось на СТОРОННЕМ коде. Но ПРОВЕРЯЕМЫЙ код не имеет стороннего кода!! Как можно найти то, чего просто физически нет? :)
     
     
  • 4.45, warlock66613 (ok), 11:26, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Понимаете, модель ничего не ищет. Она генерирует адекватно выглядящий текст. Для этого бывает полезно что-то поискать, но если можно обойтись без поиска, модель прекрасно без него обойдётся.
     
     
  • 5.47, Аноним (47), 11:36, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Они понерфили, без поиска нынешние модели более бесполезны, чем 2 года назад. Это не удивительно, там 2-3 битная квантизация у того же гугла. Минимально адекватные результаты дают 16 битные веса, для ряда задач нужно повышать до 32.
     
  • 4.63, Аноним (17), 14:00, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    например при обучении модель "сьела" две ветки исходников sqlite разных версий. Потом при анализе одной младшей версии решила что там ошибка потому что нету функции из старшей версии ну и далее по контексту...
     
  • 2.19, Tron is Whistling (?), 09:59, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Нет, а зачем результат проверять?
    Да и "и" у проверяющего зачастую ниже, чем у "ии", потому что у кого выше - "ии" обходят стороной.
     
     
  • 3.48, Аноним (48), 12:04, 04/08/2026 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 2.56, Аноним (56), 12:35, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > провеояет
     

  • 1.18, Tron is Whistling (?), 09:58, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    "ии" - это бесполезная работа ради работы, плюс куча бесполезно расходуемой энергии. Отдельные зёрна тонн плевел не оправдывают.
     
     
  • 2.24, Пыщь (?), 10:18, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Всё ж в ряде случаев невросети реально заменили отсутсвующие в реальности "тысячи глаз".
    Некоторые малограмотные в этой сфере (я вот нифига не соображаю в этих ваших тензорах, вообще тут с бензином проблемы, не до высших материй) слишком превознесли возможности технологии, не умея толком пользоваться. Дали мартышке очки, так сказать..
     
     
  • 3.35, Tron is Whistling (?), 11:01, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Ну как сказать. От тысячиглаз выхлоп - 1 хит на сотню богусов, плюс из этой сотни половину отгребут сами глазастые, а от невросетей - 10 на офиглиард, и никто не отгребает. Утрирую, конечно, но суть та. А мейнтейнерам разбирать не сотню, а весь офиглиард.
     

  • 1.21, Хрю (?), 10:03, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +7 +/
    Про это все нормальные люди говорят, что сотни заявленных уязвимостей - бред собачий, но бредятина всё льётся и льётся из всех щелей. Ну нельзя же во весь голос заявить, что тонна бабла за токены, подписки и т.д. было потраченно на прогрев воздуха в дата центрах? А что там с эффективностью нейрослопа никто не узнавал? 😄 Тоже будет "мега открытие".
     
     
  • 2.27, Аноним (27), 10:27, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    В смысле "на прогрев воздуха"? Компании-разработчики всей этой ИИшницы получили очередной шумный инфовброс про "новейшая модель нашла 100500 уязвимостей, через которые можно взломать даже твой дом и твою собаку", их акции ещё чуть-чуть подросли, нужные люди фиксируют прибыль. Всё работает так, как и задумывалось. И дико эффективно работает!
     
     
  • 3.40, Tron is Whistling (?), 11:22, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Да. Эта музыка конечно вечной не будет, но пока ещё на хайпе есть верящие в ии немамонты - объективно неплохо.
     
  • 2.29, Аноним (29), 10:40, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Чтобы проверить все утверждения ИИ нужно вагон редких специалистов с глубокими познания в своей сфере и куча их затраченного времени, а так как такого вагона суперспецов бесплатно нигде не раздают, основная масса утверждений ИИ остаются не опровергнутыми, т. к. проверять и опровергать их стоить в миллионы раз дороже, чем затраченным самим ИИ усилия. Вот так и получается, что ИИ что-то там нашел и на базе этого насоздавал кучу баг репортов. Эти баг репорты реальны лишь потому что некому их проверять. Под некому - имеется ввиду профи с высокой квалификацией, а не простой средний разраб, которому остается просто верить ИИ на слово.
     
     
  • 3.33, Пыщь (?), 10:49, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Чтобы проверить все утверждения ИИ нужно вагон редких специалистов с глубокими познания
    > в своей сфере и куча их затраченного времени, а так как
    > такого вагона суперспецов бесплатно нигде не раздают, основная масса утверждений ИИ
    > остаются не опровергнутыми, т. к. проверять и опровергать их стоить в
    > миллионы раз дороже, чем затраченным самим ИИ усилия. Вот так и
    > получается, что ИИ что-то там нашел и на базе этого насоздавал
    > кучу баг репортов. Эти баг репорты реальны лишь потому что некому
    > их проверять. Под некому - имеется ввиду профи с высокой квалификацией,
    > а не простой средний разраб, которому остается просто верить ИИ на
    > слово.

    А проверка наличием _рабочего_ эхплоита годится для "достаточного условия"?

     
     
  • 4.43, Tron is Whistling (?), 11:23, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Чтобы рабочий эхплоит сделать под [здесь вернуться к чтению исходного текста с третьего слова]
     

  • 1.23, Анон1110м (?), 10:15, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Предлагаю написать генератор найденых уязвимостей который 24 на 7 будет рассылать сообщения куда только можно. Чтоб народ не расслабляся да и случайно можно будет угадать.
     
  • 1.26, ы (?), 10:27, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    А зачем все ветки исходников проверять на уязвимости? Зумеры не способны даже корректные данные влить в нейросеть?
     
  • 1.28, JoePeach (ok), 10:28, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Готовьтесь рофлить над ядром! Туда вайбколдинг на полную продавили
     
     
  • 2.34, Пыщь (?), 10:52, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Готовьтесь рофлить над ядром! Туда вайбколдинг на полную продавили

    Туда и ржавчину протолкнули, хотя когда-то це++ отвергли. И на ржавчине коекакер обделается влёгкую с бОльшими последствиями чем выпад в панику кернеля.

     
  • 2.41, Жироватт (ok), 11:22, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Кто Линуса оплачивает, тот его и танцует.
    А Линус уже 20 лет исполняет лишь корпоратское танго.
     
     
  • 3.49, Аноним (47), 12:06, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    После тейка про тивоизацию всё было очевидно. Да и за нагенерированные амдшные файлы всосал, хотя это против лицензии. Последнее время в проституцию ударился, судя по выступлениям на ютубе.
     
     
  • 4.54, Аноним (54), 12:17, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > судя по выступлениям на ютубе

    Просто дед в тираж вышел, когнитивных способностей не хватает для исполнения прямых обязанностей.

     

  • 1.37, Аноним (37), 11:04, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –4 +/
    Кажется только что развенчали очередной довод сишников против линейных и зависимых типов, а так же алгебраических эффектов.
     
  • 1.46, Аноним (47), 11:31, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    К чему это приводит, можно наблюдать, тренируя нейронки на выхлопе нейронок. Они вырождаются всё больше с каждой итерацией. Так и тут.
     
  • 1.50, Gemorroj (ok), 12:11, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    название нагаллюцинировавшей модели специально не называется, чтобы не навредить бизнесу господ?
     
     
  • 2.52, Аноним (52), 12:13, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Однозначно.
     

  • 1.51, Аноним (52), 12:12, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Это только начало, а я давно тут пишу, что даже топовый ИИ типа Opus 5 не_годится для аудита кода, большинство ошибок это галлюцинации + оно добавит новых.
     
  • 1.55, Ivan_S (?), 12:24, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Собственно есть основания предполагать, что так же ситуация обстоит с "уязвимостями', которые машина находит в ядре Линукс.
     
     
  • 2.60, Аноним (60), 13:26, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    эксплоиты есть, запускай проверяй, и тут не поленились и запустили, результат - пустышка.
     

  • 1.59, Аноним (60), 13:25, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    надо 10 раз требовать ЫЫ, чтобы перепроверяло, с кодом тоже самое, с первого раза генерит хр3нь всякую.
     
  • 1.61, Аноним (61), 13:34, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Ну в общем да, если специально неправильно пользоваться ИИ что бы находить фикти... большой текст свёрнут, показать
     
     
  • 2.62, Жироватт (ok), 13:46, 04/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Наш швитой рободурак не может галлюцинировать на пустом месте! Верую, ибо абсурдно! ЫЫ накажЭт, накажЭт!
     

  • 1.64, Ivan_83 (ok), 14:02, 04/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Странно.
    Разные модели врут по разному, но по крайней мере квен3.5 и 3.6 находили у меня в коде места которые реально стоило поправить, а не только глючили.

    Только совсем убогие модели врут и галлюцинируют.
    Кроме того кодовая база sqlite3 огромная, по любому там что то можно найти, хотя бы не критическое. Может просто токенов/контекста не хватало.

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру