AIで"存在しない脆弱性"を量産? 「SQLite」の偽CVEが判明 米企業が検証
「SQLiteに緊急の脆弱(ぜいじゃく)性」は実在しなかった――米JFrogのセキュリティ研究チームは7月30日(現地時間)、データベース管理システム「SQLite」の深刻な脆弱性を主張する一連のCVE(共通脆弱性識別子)を検証した結果、いずれも存在しないことを確認したと公式ブログで指摘した。AI生成とみられる偽の脆弱性情報が、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」などに大量登録されていたという。
発端は、あるユーザーがGitHubリポジトリで公開した55件の脆弱性情報だ。このうちSQLite関連の6件を、NVDは深刻度が最も高い「緊急(クリティカル)」などと評価し、その内の1件については米Red Hatが一時、最高値のCVSSスコア10.0を付けていた。
しかし、JFrogがこれらを検証すると、対象バージョンに存在しない関数や、ファイル末尾を超える行番号が引用されていた他、実証コードを実行してもクラッシュは発生せず、SQLiteの公式Webサイトにも掲載がなかった。55件全てを監査した結果、54件が完全な捏造(ねつぞう)だったという。
背景としてJFrogは、CVEの登録時に本人確認や脆弱性の再現検証が必須ではなく、2024年以降はNISTの精査体制が変わり詳細な分析を停止している点を指摘。もっともらしい偽情報が審査を通過し、企業が存在しない脆弱性の調査や対応に追われる恐れがあるとして、未検証の情報源によるCVEをうのみにしないよう呼び掛けた。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia AI+に関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
PC操作を録画→「Copilot」で作業を代理可能に Microsoftがアプリを無料公開 主にmacOS向け、Windows対応も
-
2
Gemini“ヘビーユーザー”が1年で10倍に 「平均年齢高い、IT本業じゃない」首都高が実践したAI活用推進ノウハウ
-
3
「AI、結局使えないじゃん」問題 セールスフォースが431万件対応で導いた正解
-
4
M365 Copilotのための「Teams活用術3選」 北大DX業務推進室が解説
-
5
英AI研究所、評価中のAIが実在の開発者を標的に──偽アカウント使い悪意あるコードの承認迫る
-
6
「大きな投資計画が次々に。久しぶりだ」――強く豊かな日本投資枠、経済成長かなうか? 片山大臣が語る狙い
-
7
「私がウダウダしゃべるより聞きやすい」 三菱重工、決算説明に“AIジュリア”起用の本音
-
8
「フルスクラッチ開発」って何?──LLMを“骨格”と“筋肉”に例えて国産モデルの現在地を整理する
-
9
富士通とNECの決算会見から読み解く、2026年下半期「AI需要」と「収益の見通し」
-
10
「日本人が海外へ行けない」を打ち破る シンガポール発LCCが仕掛ける“逆張り戦略”
SpecialPR
ITmedia AI+ SNS
インフォメーション
注目情報をチェック
ITmedia AI+をフォロー
あなたにおすすめの記事PR