LLM снова наебала кожаных. Чисто по нахалке. Не нашла она никаких уязвимостей.
Эксперты компании JFrog в конце июля выпустили отчет по анализу 55 уязвимостей, якобы обнаруженные искусственным интеллектом в SQLite. Все они были внесены в базу данных о уязвимостях (Common Vulnerabilities and Exposures – CVE), создание которой инициировала некоммерческая организация MITRE. В результате проверки возможности эксплуатации уязвимости (триажа), который выполнили эксперты JFrog, выяснилось, что 54 из зарегистрированных уязвимостей являются фейковыми, то есть показатель ошибок фактически достиг 98%.
Возможности искусственного интеллекта по поиску уязвимостей и генерации эксплойтов для них сильно преувеличены
Хотя некоторые из заявленных уязвимостей получили уровень опасности 10 (из 10), на самом деле некоторые из них были результатом галлюцинаций искусственного интеллекта. В частности, самая опасная из заявленных уязвимостей в функции exprComputeOperands() (CVE-2026-51302), в которой якобы происходит использование указателя после его освобождения, просто не существовала – код был добавлен в другой версии. Но и сама функция не освобождает указатель, но лишь помечает его как не используемый. Некоторые критические уязвимости были обнаружены в коде, который был закомментирован (CVE-2026-51300).
Процесс подачи CVE через публичную форму MITRE не имеет какой-либо реальной проверки подлинности, то есть практически любой может предоставить описание уязвимости и предложить оценку CVSS. Исторически NIST служил надёжной страховкой для этой системы: эксперты Национальной базы уязвимостей (NVD) вручную анализировали, проверяли и обогащали поступающие CVE перед выдачей им одобрения. Но эта страховка перестала существовать в феврале 2024 года, – сказано в сообщении компании JFrog.
https://www.tadviser.ru/index.php/Продукт:SQLite
"Ум на лице - это еще не признак ума, господа! Все самые большие глупости делаются именно с этим выражением лица."