AI가 가짜 CVE를 생성하고 있으며, 실제 취약성 데이터베이스에 포함되고 있습니다.

보안 & 신뢰 56 min ago3북마크에 추가

AI가 가짜 CVE를 생성하고 있으며, 실제 취약성 데이터베이스에 포함되고 있습니다.
삽화 : Léa Fontaine

미국 기업이 AI가 생성한 허위 취약점 항목이 초기 검토를 통과하여 실제 보안 보고 파이프라인에 진입하고 있다고 확인했습니다. 이는 아무도 설계하지 않은 새로운 공격 표면입니다.

간단히 말해: AI 도구들은 실제 코드에는 존재하지 않는 보안 취약성을 만들어내고 있으며, 그 fabricated entries(가짜 항목) 중 일부가 보안 팀들이 패치 여부를 결정하는 데 사용하는 데이터베이스에 포함되고 있습니다.

사실

미국의 보안 기업이 SQLite를 대상으로 한 AI 생성 CVE 항목을 분석한 결과, 허구적인 취약성이 일부 자동화 파이프라인에서 초기 검증을 통과하고 실제 보안 보고 시스템에 진입한다는 사실이 ITmedia AI+에 따르면 확인되었습니다. 해당 항목들은 SQLite의 실제 코드베이스에는 존재하지 않는 버그를 설명합니다. CVE는 Common Vulnerabilities and Exposures의 약자로, 보안 도구, 스캐너 및 패치 관리자가 의존하는 글로벌 색인입니다.

우리의 관점

이것은 AI 환각의 공급망 버전이며, 결과는 챗봇이 뭔가를 지어내는 것과는 차원이 다릅니다. NVD(National Vulnerability Database)는 이미 백로그 상태입니다. 수년간 legitimate submissions(정당한 제출물)을 처리하는 데 어려움을 겪고 있습니다. 가짜 항목들은 분석가의 시간을 낭비할 뿐만 아니라 자동화 스캐너에 false positives(거짓 양성)을 생성하여 우선순위 대기열에서 실제 취약성을 밀어낼 수 있습니다. 인간 검증 없이 CVE 피드를 수집하는 모든 보안 워크플로우는 구조적 위험을 안고 있습니다. 해결책은 간단하지 않습니다. CVE 보고는 본래 반자동화되어 있으며, AI 기원 플래그를 retrofitting(추가 적용)하려면 MITRE, NIST 및 수백 개의 하류 벤더 간의 조정이 필요합니다.

주시할 점

MITRE가 제출 정책을 업데이트하여 출처 공개(require provenance disclosure)를 요구할지, 그리고 주요 보안 플랫폼이 AI-assisted CVE 항목을 피드에서 플래그하기 시작할지 여부입니다.

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

SSHMonitoringAI Ops
Get early access
이 기사가 도움이 되었나요?

3 명이 이 기사를 좋아합니다

좋아요
S
Sofia AdlerSecurity & trust
🇬🇧 AI security, model safety, cyber.
공유:
댓글 (3)

토론에 참여하려면 로그인하세요.

TravelTom 05 Aug 2026 · 13:13

Isn’t the real issue that vulnerability databases need better verification systems before AI gets involved, rather than blaming the AI itself?

FoodieChicago 05 Aug 2026 · 12:48

This is a serious problem. AI-generated vulnerabilities could dilute real threats over time, making it harder to prioritize actual risks effectively.

Alex_LDN 05 Aug 2026 · 12:46

That's worrying. If AI is creating fake vulnerabilities, it could waste a lot of teams' time chasing dead ends. How will we ever trust automated threat detection if the sources themselves are unreliable?

Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

Get early access
토픽
탐색
정보