Een zogenaamd kritisch beveiligingslek in SQLite, dat het uitvoeren van code mogelijk zou maken, blijkt niet te bestaan. Het CVE-nummer CVE-2026-51302 dat aan deze kwetsbaarheid was toegekend, is inmiddels ingetrokken. De kwetsbaarheid was aanvankelijk beoordeeld met een maximale CVSS-impactscore van 10.0.
SQLite is een serverloze SQL-database-engine die wereldwijd op grote schaal wordt gebruikt, met miljarden installaties in onder meer smartphones, browsers, televisies en besturingssystemen. Een echte kritieke kwetsbaarheid in SQLite zou daarom verstrekkende gevolgen kunnen hebben. Volgens de ontwikkelaar Richard Hipp is het CVE-nummer uitgegeven door een CVE Numbering Authority (CNA) en zonder verdere controle door MITRE opgenomen in de database.
MITRE beheert de CVE-database en faciliteert het volgen van kwetsbaarheden en het uitwisselen van informatie. CVE-nummers worden door CNA’s uitgegeven, soms ook als reservering zonder directe onderbouwing. Hipp gaf aan dat het veel moeite kostte om CVE-2026-51302 weer te laten intrekken. Cybersecuritybedrijven zoals JFrog Security en SuSE melden dat deze en andere kwetsbaarheden door AI zijn gehallucineerd. JFrog waarschuwt dan ook om niet blind te vertrouwen op uitgegeven CVE-nummers, maar advisories, proof-of-concept en bronnen altijd te verifiëren voordat er prioriteiten worden gesteld of patches worden uitgerold.
Ook het Nationaal Cyber Security Centrum (NCSC), dat aanvankelijk een waarschuwing voor deze kwetsbaarheid had uitgegeven, heeft deze inmiddels ingetrokken en verklaarde dat het CVE-nummer door een large language model (LLM) is gehallucineerd. Daarnaast adviseert beveiligingsbedrijf ESET om screenshots niet als onweerlegbaar bewijs te beschouwen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *