SQLite critical CVE 소동, LLM 생성 보안 보고서의 비용
논점은 SQLite 자체의 취약점보다 검증되지 않은 AI 생성 advisory가 NVD와 CISA 흐름에 들어갔을 때 생기는 신뢰 비용이었다.
원문: SQLite Critical CVEs or LLM Slop? 원문 보기 →
JFrog Security Research가 최근 SQLite 관련 critical CVE 묶음을 검증한 결과, 핵심 주장들이 실제 코드와 맞지 않는다고 밝혔다. 새로 만들어진 GitHub 저장소가 SQLite 취약점 advisory를 대량으로 올렸고, NVD와 CISA ADP metadata에도 높은 심각도로 반영되었다. 하지만 JFrog가 공식 SQLite 소스와 target version을 대조하고 PoC를 AddressSanitizer 환경에서 실행하자, 보고서의 상당 부분은 존재하지 않는 함수, 틀린 line number, 성립하지 않는 use-after-free 시나리오로 무너졌다.
대표 사례는 CVE-2026-51302다. advisory는 SQLite 3.41.0에서 exprComputeOperands()가 dangling pointer를 dereference한다고 주장했지만, JFrog에 따르면 그 함수는 해당 버전에 존재하지 않았다. CVE-2026-51303은 3.51.3에서 expr.c가 패치되었다는 식의 설명을 담았지만, JFrog가 3.51.2와 3.51.3을 비교했을 때 src/expr.c 변경은 없었다. CVE-2026-51296은 SQLite 3.41.0의 json.c에 존재하지 않는 line number를 지목했다.
중요한 점은 “LLM이 보안 취약점을 찾을 수 없다”가 아니다. 실제로 LLM 기반 분석은 fuzzing, triage, exploitability 검토에서 도움을 줄 수 있다. 이번 사례의 문제는 검증되지 않은 advisory가 CVE 생태계 안으로 들어오면서 신호 대 잡음비를 낮춘다는 데 있다. 보안팀은 이미 alert fatigue와 false positive에 시달린다. critical 등급으로 올라온 항목이 실제 코드에 없는 함수를 근거로 삼는다면, 진짜 취약점을 가려내는 비용은 더 커진다.
HN 댓글도 이 지점을 파고들었다. 커뮤니티 discussion은 자동 생성 보고서가 검증 파이프라인을 통과할 때 생기는 공격면, 그리고 NVD metadata를 신뢰하는 downstream scanner의 부담을 주로 짚었다. 원문은 JFrog Security Research 분석이며, 토론은 HN 스레드에서 이어졌다.
관련 기사
목적지 URL 감춘 google.com/goto, 검색 스크래핑 비용이 커진 이유
검색 결과의 링크가 곧 목적지라는 오래된 전제가 흔들렸다. Google이 로그아웃·비공개 검색에서 불투명한 <code>google.com/goto</code> 주소를 넓게 노출하면서, 검색 결과를 수집하는 도구는 링크마다 추가 요청을 보내야 하는 상황에 놓였다.
Apple의 사진 진위 검증 시스템 'Reference Image', AI 조작 시대에 대응
Apple이 AI 생성·편집 이미지와 실제 사진을 구별하기 위한 새로운 사진 진위 검증 시스템 'Apple Reference Image'를 공개했다. Private Cloud Compute를 활용해 iPhone이 촬영한 사진의 무결성을 증명한다.
DeepMind 창업자 해사비스, 아모데이의 AI 감속 에세이에 "방향은 옳다"
Google DeepMind 공동 창업자 Demis Hassabis가 9월 12일 Dario Amodei의 AI 개발 감속 에세이를 공개 지지했다. "세부 사항은 다듬어야 하지만 방향은 옳다"며 자신이 제안한 AI 업계 프론티어 표준화 기구 논의와 맥락이 닿는다고 밝혔다.