The Daily Commit · Édition de rubrique La une PHP AI Dev EN DE FR ES

TheModelDesk

3 août 2026
modèles, agents & inférence locale

Sécurité

JFrog démonte une vague de CVE SQLite « critiques » probablement générées par IA

JFrog Security Research a vérifié une série d'avis de vulnérabilité SQLite fraîchement publiés et classés critiques par la NVD : fonctions et numéros de lignes cités inexistants, PoC sans effet, et 54 avis sur 55 du même compte GitHub apparemment fabriqués — vraisemblablement par un LLM.

JFrog Security Research a examiné des avis de vulnérabilité SQLite publiés par un compte GitHub récemment créé (programmervuln/cveadvisory-). La NVD les a classés critiques et l'ADP de la CISA a suivi, mais la vérification a tout fait s'effondrer : le code cité n'existait pas dans les versions nommées, les PoC ne provoquaient aucun plantage, aucune de ces CVE ne figure sur la page officielle des avis SQLite, et les tests GPTZero indiquaient des textes générés par IA.

Six CVE ont été analysées en détail. CVE-2026-51302 (9,8 critique) prétend à un use-after-free via exprComputeOperands() — fonction absente de SQLite 3.41.0 et ajoutée seulement mi-2025 ; sqlite3ReleaseTempReg() se contente de recycler des indices de registres, rendant tout UAF impossible. CVE-2026-51303 (9,8) invoque un correctif en 3.51.3, or le diff entre 3.51.2 et 3.51.3 ne montre aucun changement dans src/expr.c ; son PoC est un SQL invalide. CVE-2026-51300 (9,1) cite des lignes d'expr.c correspondant à un commentaire et à une allocation sans rapport. CVE-2026-51297 (8,8) nomme jsonBlobEdit(), inexistante en 3.41.0. CVE-2026-51296 (7,5) cite les lignes 3555/3575 de json.c — un fichier de 2706 lignes. CVE-2026-51304 (7,5) utilise une signature de fonction inexistante, alors que le vrai code met le pointeur à null juste après suppression. Tous les PoC ont été exécutés dans des conteneurs Docker sous AddressSanitizer contre des builds officiels des versions 3.41.0, 3.51.2 et 3.51.3 — sans aucune erreur mémoire. Red Hat avait d'abord noté CVE-2026-51302 à 10,0 critique avant de la ramener à 7,6 élevé.

JFrog attribue l'incident à une chaîne défaillante : le formulaire de soumission du MITRE n'exige aucune vérification d'identité et, depuis que le NIST a suspendu l'analyse approfondie de la NVD en février 2024, de faux avis plausibles peuvent passer dans GHSA, les bases en aval et les scanners d'entreprise sans reproduction du bug. L'audit de 55 avis du même compte a révélé 54 fabrications complètes et un seul bug réel enveloppé de métadonnées CVE non vérifiées.

Signaux d'alerte selon les chercheurs : aucune mention sur les pages de sécurité officielles des mainteneurs, absence de commits ou PR liés, métadonnées CPE contradictoires, références à des fonctions ou lignes inexistantes. Les fausses CVE critiques font perdre du temps en triage et en correctifs — et les agents IA utilisés pour la remédiation automatisée risquent de « patcher » du code inexistant. Les conclusions ont été signalées à GHSA, Red Hat et la NVD.

Lire la source originale (en anglais) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

← The Model Desk — Page C1

Models, agents & local inference · The Daily Commit · Édition écran · Mentions légales · Politique de confidentialité