환각으로 생성된 SQLite 취약점에 Critical CVE가 발급됨

1 week ago 14

새 GitHub 저장소가 공개한 SQLite 취약점 6건은 NVD와 CISA ADP에서 중요 취약점으로 분류됐지만, 검증 결과 존재하지 않는 코드와 동작에 근거한 것으로 확인됨 공식 SQLite 버전을 Docker에서 빌드해 AddressSanitizer로 검사하자 모든 PoC가 정상 실행되거나 구문·JSON 파싱 단계에서 실패해, 보고된 use-after-free가 재현되지 않음 같은 계정의 권고문 55건을 감사한 결과 54건은 완전히 조작됐고, 나머지 1건도 실제 버그에 검증되지 않은 CVE 메타데이터를 결합한 사례였음 MITRE 공개 제출 양식은 실질적인 신원 확인이 없고 PoC나 버그 재현도 요구하지 않아, 그럴듯한 허위 권고문이 GHSA·하위 데이터베이스·기업 스캐너까지 전파될 수 있음 출처가 새롭거나 검증되지 않은 CVE는 공식 공급자 권고, 수정 커밋, CPE·버전 정보, 실제 코드 존재 여부를 확인하고 격리된 환경에서 PoC를 직접 재현해야 함 SQLite CVE 권고문에서 발견된 공통 오류 programmervuln/cveadvisory- GitHub 저장소는 다른 50여 건과 함께 SQLite 취약점 권고문을 일괄 공개했으며, 조사 대상 중 1건을 제외한 나머지는 LLM 생성 오류로 판단됨 NVD는 권고문들을 빠르게 Critical로 분류했고 CISA의 Authorized Data Publisher도 동의했지만, 실제 검증에서는 다음 문제가 드러남 인용한 함수가 대상 버전에 존재하지 않거나 관련 없는 코드를 가리킴 PoC가 충돌을 일으키지 않음 SQLite의 공식 CVE 페이지에 해당 항목이 없음 권고문을 한 파일로 합쳐 GPTZero로 검사하면 AI 생성 콘텐츠 경고가 발생함 CVE-2026-51302는 Red Hat에서 처음 CVSS 10.0 Critical을 받았으나 이후 7.6 High로 하향됨 소스 대조와 PoC 검증 방법 공식 sqlite/sqlite 저장소에서 version-3.41.0, version-3.51.2, version-3.51.3 태그를 체크아웃해 보고된 취약점 동작을 실제 소스와 대조함 환경 영향을 차단하도록 공식 SQLite 릴리스를 격리된 Docker 컨테이너에서 직접 컴파일함 각 권고문의 SQL PoC를 그대로 실행하고 AddressSanitizer(ASan)로 메모리 오류를 검사함 NVD와 GHSA 피드의 CPE 패턴과 권고 메타데이터도 교차 검토함 존재하지 ...

Read Entire Article