Chiến dịch bảo mật gần đây của GitHub programmervuln/cveadvisory- đã công bố hàng loạt CVE cho SQLite, trong đó có CVE-2026-51302 được Red Hat cấp mức 10.0 Critical.
Tuy nhiên, sau khi kiểm tra kỹ, JFrog và các chuyên gia độc lập đã chứng minh rằng các lỗ hổng này không tồn tại. Trong số đó, exprComputeOperands() không tồn tại trong SQLite 3.41, và sqlite3ReleaseTempReg() chỉ tái sử dụng bộ nhớ chứ không giải phóng heap, khiến việc tạo ra UAF là không thể. Thêm vào đó, bản vá cho CVE-2026-51302 được lấy từ commit 2025, còn SQLite 3.41 ra mắt năm 2021.
Với các ví dụ khác như ExprListDelete() và jsonParseFree(), các lỗi được mô tả cũng không có căn cứ thực tế; bản vá được tạo ra chỉ thay đổi một vài dòng comment và không thay đổi mã thực tế. Các PoC được đưa ra đều thất bại vì cú pháp SQL không hợp lệ hoặc không thực thi được phần nào.
Kết luận là các CVE này có khả năng là kết quả của LLM slop, làm giảm niềm tin vào quá trình đánh giá an toàn của các hệ thống AI và cần được kiểm tra kỹ lưỡng trước khi công bố.
Nguồn: Hacker News — Biên dịch & tổng hợp: danhbaai.com