Trong vài ngày qua, một kho GitHub mới tên là programmervuln/cveadvisory- đã công bố hàng loạt cảnh báo lỗ hổng bảo mật cho SQLite, cùng với hơn 50 CVE khác. NVD nhanh chóng đánh giá chúng ở mức 'nghiêm trọng', và CISA cũng đồng tình. Nhưng khi các nhà nghiên cứu tại JFrog kiểm tra kỹ, họ phát hiện những tuyên bố này hoàn toàn sai sự thật.

Bằng chứng cho thấy đây là 'rác AI'

JFrog đã thiết lập một quy trình kiểm thử nghiêm ngặt: họ sao chép mã nguồn chính thức của SQLite, biên dịch trong Docker, và chạy các đoạn mã khai thác (PoC) từ các báo cáo. Kết quả: không một PoC nào gây ra lỗi hay sập hệ thống. Mã mà các báo cáo trích dẫn thậm chí không tồn tại trong phiên bản được đề cập, ví dụ hàm exprComputeOperands() chỉ được thêm vào giữa năm 2025, trong khi lỗ hổng gán cho phiên bản 3.41 (ra mắt từ 2023). Khi kiểm tra bằng GPTZero, các cảnh báo trong kho mã nguồn đều có dấu hiệu do máy sinh ra.

Hệ lụy cho người dùng thường

Khi các CVE giả mạo này lan truyền, các hệ thống quét bảo mật tự động sẽ đưa ra cảnh báo sai, khiến doanh nghiệp hoang mang và lãng phí nguồn lực để vá những lỗi không tồn tại. Đây là hồi chuông cảnh tỉnh cho ngành AI: nếu không kiểm chứng kỹ, AI có thể tạo ra thông tin sai lệch gây ảnh hưởng đến toàn bộ hệ sinh thái công nghệ. Các chuyên gia khuyến cáo cộng đồng nên đối chiếu với nguồn chính thức như trang thông báo bảo mật của SQLite trước khi hành động.