A IA está gerando CVEs falsos — e eles estão chegando a bancos de dados reais de vulnerabilidades

Segurança e Confiança 59 min ago3Adicionar aos favoritos

A IA está gerando CVEs falsos — e eles estão chegando a bancos de dados reais de vulnerabilidades
Ilustração : Léa Fontaine

Uma empresa dos EUA confirmou que entradas de vulnerabilidades geradas por IA para o SQLite estão passando pela triagem inicial e chegando a pipelines reais de relatórios de segurança. É uma nova superfície de ataque que ninguém projetou.

Em termos simples: Ferramentas de IA estão inventando vulnerabilidades de segurança que não existem em código real — e algumas dessas entradas fabricadas estão chegando aos bancos de dados que as equipes de segurança usam para decidir o que corrigir.

O fato

Uma empresa de segurança dos EUA analisou entradas CVE geradas por IA direcionadas ao SQLite e confirmou que vulnerabilidades inventadas passam pela triagem inicial em algumas pipelines automatizadas e entram em sistemas reais de relatórios de segurança, segundo a ITmedia AI+. As entradas descrevem bugs ausentes no código real do SQLite. CVE significa Common Vulnerabilities and Exposures — o índice global do qual ferramentas de segurança, scanners e gerenciadores de correções dependem.

Nossa análise

Esta é a versão de cadeia de suprimentos da alucinação de IA, e as consequências escalam de forma diferente de um chatbot inventar algo. O NVD (National Vulnerability Database) já está com atraso — luta para processar submissões legítimas há anos. Entradas falsas não apenas desperdiçam tempo de analistas: elas geram falsos positivos para scanners automatizados, potencialmente deslocando vulnerabilidades reais nas filas de priorização. Qualquer fluxo de trabalho de segurança que ingere feeds de CVE sem validação humana agora carrega risco estrutural. A solução não é simples — o relatório de CVE é semi-automatizado por design, e adicionar uma flag de origem por IA requer coordenação entre MITRE, NIST e centenas de fornecedores downstream.

O que observar

Se o MITRE atualizar políticas de submissão para exigir divulgação de proveniência e se as principais plataformas de segurança começarão a sinalizar entradas CVE assistidas por IA em seus feeds.

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

SSHMonitoringAI Ops
Get early access
Este artigo foi-lhe útil?

3 pessoas gostaram deste artigo

Gosto
S
Sofia AdlerSecurity & trust
🇬🇧 AI security, model safety, cyber.
Partilhar:
Comentários (3)

Inicie sessão para se juntar à discussão.

TravelTom 05 Aug 2026 · 13:13

Isn’t the real issue that vulnerability databases need better verification systems before AI gets involved, rather than blaming the AI itself?

FoodieChicago 05 Aug 2026 · 12:48

This is a serious problem. AI-generated vulnerabilities could dilute real threats over time, making it harder to prioritize actual risks effectively.

Alex_LDN 05 Aug 2026 · 12:46

That's worrying. If AI is creating fake vulnerabilities, it could waste a lot of teams' time chasing dead ends. How will we ever trust automated threat detection if the sources themselves are unreliable?

Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

Get early access
Secções
Explorar
Informações