NCSC trekt advies over SQLite-lek in
Het Nationaal Cyber Security Centrum (NCSC) trekt een eerder advies over een kwetsbaarheid in SQLite (CVE-2026-51302) in. De kwetsbaarheid blijkt door een large language model (LLM) te zijn verzonnen.
"De kwetsbaarheid betreft een use-after-free in de expression evaluation logic van SQLite. Een aanvaller kan deze kwetsbaarheid op afstand misbruiken door speciaal vervaardigde kwaadaardige SQL-statements aan te bieden. Exploitatie kan leiden tot het uitvoeren van willekeurige code, het lekken van gevoelige informatie of het veroorzaken van een denial of service. De kwetsbaarheid ontstaat door onjuist geheugenbeheer tijdens de evaluatie van expressies. Systemen die SQLite gebruiken, waaronder producten van Red Hat, zijn getroffen", schreef NCSC eerder in de advisory.
Het centrum meldt nu dat de CVE is ingetrokffen. "De "kwetsbaarheid" is zeer waarschijnlijk door een LLM gehallucineerd", schrijft het NCSC. Het verwijst daarbij naar een bericht op het forum van SQLite, waar wordt gesproken over valse CVE's. Niet alleen CVE-2026-51302 is volgens softwareontwikkelaar en belangrijkste ontwikkelaar van SQLite verzonnen, maar ook diverse andere kwetsbaarheden die in de CVE-database zijn opgenomen.