Critical CVE issued for hallucinated SQLite vulnerability
В последние дни появилось несколько «критических» CVE в SQLite, опубликованных в репозитории, где почти все они оказались выдуманными. Проверка показала, что в них ссылаются на несуществующие функции, указаны неверные номера строк и даже содержат противоречивые метаданные — типичный признак LLM‑slop. Одна из записей (CVE‑2026‑51302) получила первоначально оценку 9.8, но позже её CVSS‑балл был снижен до 7.6, а официальная страница SQLite с advisories её вовсе не упоминает.
Проверка проводилась в трёх шагах: сравнение кода в официальных версиях 3.41.0, 3.51.2 и 3.51.3 с описанием уязвимостей; сборка этих релизов в изолированных Docker‑контейнерах; запуск PoC‑SQL‑запросов под AddressSanitizer. Во всех случаях уязвимости не воспроизводились, а функции, на которые ссылались в advisories, либо отсутствовали, либо находились в других версиях. Эти случаи подчёркивают риск автоматического доверия к новым CVE, особенно когда они генерируются ИИ и быстро заполняют базы данных, создавая лишний шум для команд по управлению уязвимостями.