Aucun risque pour la sécurité : une faille critique notée 10/10 était une invention de l’IA
Une notification de sécurité informatique, notée 10 sur 10, reprise par le NIST, la CISA et le centre de cybersécurité néerlandais, décrivait une faille qui n’a jamais existé. Il aura fallu l’obstination du créateur de SQLite pour la faire retirer.
Le 27 juillet 2026, un compte GitHub nouvellement créé publie une série d’avis de vulnérabilité visant SQLite, le moteur de base de données embarqué le plus utilisé au monde. L’une des vulnérabilités référencées, sous le code CVE-2026-51302, décrit une faille de type use-after-free, jugée si sérieuse qu’elle obtient un score CVSS parfait de 10 sur 10. La NVD, base de données officielle du gouvernement américain, classe cette vulnérabilité comme critique, et le programme de la CISA valide l’alerte, suivie par une publication du centre néerlandais de cybersécurité (NCSC).
Cependant, une analyse publiée par JFrog Security le 31 juillet révèle que la fonction visée par cette faille n’existe pas dans la version de SQLite concernée. Les chercheurs, après avoir comparé les avis au code source réel, constatent que les preuves de concept fournies ne fonctionnent pas. Pire encore, 54 des 55 avis analysés présentent des marqueurs de contenu généré par IA, indiquant une absence de validation humaine dans le processus de publication.
Cette situation découle de la fin de la validation manuelle des entrées par le NIST, qui a reconnu en février 2024 qu’il ne pouvait plus traiter toutes les CVE soumises en raison d’un manque de ressources.
Richard Hipp, le développeur historique de SQLite, indique que le numéro CVE a été attribué par une autorité sans contrôle supplémentaire. Il a fallu une insistance particulière pour obtenir le retrait de la CVE-2026-51302. Le NIST a depuis mis à jour sa fiche pour indiquer que l’enregistrement a été retiré, précisant qu’il ne présentait aucun risque pour la sécurité.
Cette affaire soulève des inquiétudes concernant l’afflux de rapports générés par des agents IA, incitant à une vérification plus rigoureuse des CVE nouvellement publiées.
Source : JFrog Security, NIST.


