SQLiteの重大CVE 6件は再現不能、公式も「SQLiteのバグではない」と確認
JFrog Security Researchは、SQLiteに対して登録されたCVE 6件を対象バージョンのソース、隔離Docker build、AddressSanitizer付きPoCで検証し、存在しない関数、範囲外の行番号、無効なSQL、架空の修正を確認しました。同一投稿者の55件を広く監査すると54件が完全な捏造で、SQLite公式も対象6件を「再現不能でAI hallucinationに見える」と掲載しています。CVE登録・enrichment経路が再現証拠を必須にしないため、もっともらしい誤報がscannerや自動remediationへ流れ込む問題です。
CVE IDやCVSSを事実として自動処理するだけでは、誤報から不要な緊急対応や存在しないコードへのpatchが発生します。vendor確認、修正commit、対象versionのコード、隔離環境でのPoC再現をtriage gateに含める必要があります。
- 読むべき人
- AppSec、脆弱性管理、SBOM・scanner運用、AI remediation基盤の開発者
- HN
- 688 points / 339 comments