
미국 기업이 AI가 생성한 허위 취약점 항목이 초기 검토를 통과하여 실제 보안 보고 파이프라인에 진입하고 있다고 확인했습니다. 이는 아무도 설계하지 않은 새로운 공격 표면입니다.
간단히 말해: AI 도구들은 실제 코드에는 존재하지 않는 보안 취약성을 만들어내고 있으며, 그 fabricated entries(가짜 항목) 중 일부가 보안 팀들이 패치 여부를 결정하는 데 사용하는 데이터베이스에 포함되고 있습니다.
미국의 보안 기업이 SQLite를 대상으로 한 AI 생성 CVE 항목을 분석한 결과, 허구적인 취약성이 일부 자동화 파이프라인에서 초기 검증을 통과하고 실제 보안 보고 시스템에 진입한다는 사실이 ITmedia AI+에 따르면 확인되었습니다. 해당 항목들은 SQLite의 실제 코드베이스에는 존재하지 않는 버그를 설명합니다. CVE는 Common Vulnerabilities and Exposures의 약자로, 보안 도구, 스캐너 및 패치 관리자가 의존하는 글로벌 색인입니다.
이것은 AI 환각의 공급망 버전이며, 결과는 챗봇이 뭔가를 지어내는 것과는 차원이 다릅니다. NVD(National Vulnerability Database)는 이미 백로그 상태입니다. 수년간 legitimate submissions(정당한 제출물)을 처리하는 데 어려움을 겪고 있습니다. 가짜 항목들은 분석가의 시간을 낭비할 뿐만 아니라 자동화 스캐너에 false positives(거짓 양성)을 생성하여 우선순위 대기열에서 실제 취약성을 밀어낼 수 있습니다. 인간 검증 없이 CVE 피드를 수집하는 모든 보안 워크플로우는 구조적 위험을 안고 있습니다. 해결책은 간단하지 않습니다. CVE 보고는 본래 반자동화되어 있으며, AI 기원 플래그를 retrofitting(추가 적용)하려면 MITRE, NIST 및 수백 개의 하류 벤더 간의 조정이 필요합니다.
MITRE가 제출 정책을 업데이트하여 출처 공개(require provenance disclosure)를 요구할지, 그리고 주요 보안 플랫폼이 AI-assisted CVE 항목을 피드에서 플래그하기 시작할지 여부입니다.
인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.
Isn’t the real issue that vulnerability databases need better verification systems before AI gets involved, rather than blaming the AI itself?
This is a serious problem. AI-generated vulnerabilities could dilute real threats over time, making it harder to prioritize actual risks effectively.
That's worrying. If AI is creating fake vulnerabilities, it could waste a lot of teams' time chasing dead ends. How will we ever trust automated threat detection if the sources themselves are unreliable?