ИИ генерирует поддельные CVE — и они попадают в реальные базы данных уязвимостей

Безопасность и доверие 55 min ago3В закладки

ИИ генерирует поддельные CVE — и они попадают в реальные базы данных уязвимостей
Иллюстрация : Léa Fontaine

Американская фирма подтвердила, что сгенерированные ИИ ошибочные записи уязвимостей для SQLite проходят первоначальную проверку и попадают в реальные конвейеры отчётности о безопасности. Это новая поверхность атаки, которую никто не проектировал.

Простыми словами: ИИ-инструменты создают несуществующие уязвимости в реальном коде — и некоторые из этих сфабрикованных записей попадают в базы данных, которые используют команды безопасности для принятия решений о патчах.

Факт

Американская компания по кибербезопасности проанализировала ИИ-сгенерированные записи CVE, нацеленные на SQLite, и подтвердила, что вымышленные уязвимости проходят первичную проверку в некоторых автоматизированных системах и попадают в реальные отчёты о безопасности, согласно ITmedia AI+. Эти записи описывают ошибки, отсутствующие в реальной кодовой базе SQLite. CVE расшифровывается как Common Vulnerabilities and Exposures — глобальный индекс, от которого зависят инструменты безопасности, сканеры и системы управления патчами.

Наша позиция

Это версия проблемы "галлюцинаций ИИ" в цепочке поставок, и последствия здесь масштабируются иначе, чем в случае, когда чат-бот что-то выдумывает. NVD (Национальная база данных уязвимостей) уже перегружена — годами испытывает трудности с обработкой легитимных запросов. Фальшивые записи не только тратят время аналитиков: они создают ложные срабатывания для автоматизированных сканеров, потенциально вытесняя реальные уязвимости из очередей приоритезации. Любой рабочий процесс безопасности, использующий фиды CVE без ручной проверки, теперь несёт структурные риски. Исправить это не так просто — система отчётности CVE изначально полуавтоматизирована, а добавление флага об ИИ-источнике требует координации между MITRE, NIST и сотнями downstream-вендоров.

На что обратить внимание

Будет ли MITRE обновлять политики подачи заявок, требуя раскрытия происхождения, и начнут ли крупные платформы безопасности помечать записи CVE, созданные с помощью ИИ, в своих фидах.

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

SSHMonitoringAI Ops
Get early access
Была ли статья полезной?

3 чел. оценили эту статью

Нравится
S
Sofia AdlerSecurity & trust
🇬🇧 AI security, model safety, cyber.
Поделиться:
Комментарии (3)

Войдите, чтобы участвовать в обсуждении.

TravelTom 05 Aug 2026 · 13:13

Isn’t the real issue that vulnerability databases need better verification systems before AI gets involved, rather than blaming the AI itself?

FoodieChicago 05 Aug 2026 · 12:48

This is a serious problem. AI-generated vulnerabilities could dilute real threats over time, making it harder to prioritize actual risks effectively.

Alex_LDN 05 Aug 2026 · 12:46

That's worrying. If AI is creating fake vulnerabilities, it could waste a lot of teams' time chasing dead ends. How will we ever trust automated threat detection if the sources themselves are unreliable?

Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

Get early access
Темы
Обзор
Информация