image

'Kritiek beveiligingslek' in SQLite blijkt door AI gehallucineerd te zijn

maandag 3 augustus 2026, 11:59 door Redactie, 3 reacties

Een kritieke kwetsbaarheid in SQLite waardoor het uitvoeren van code mogelijk was blijkt gehallucineerd te zijn door AI. Het CVE-nummer van het beveiligingslek, CVE-2026-51302, is inmiddels ingetrokken. De CVSS-impactscore van het 'probleem' was oorspronkelijk beoordeeld met een 10.0 op een schaal van 1 tot en met 10. SQLite is een serverless SQL database engine. Volgens de ontwikkelaars wordt er op grote schaal gebruik van gemaakt en draaien er miljarden installaties van de software, die onder andere aanwezig is in smartphones, browsers, televisies, besturingssystemen en nog tal van andere platforms.

Een kritieke kwetsbaarheid in SQLite waardoor het uitvoeren van code mogelijk is zou dan ook grote gevolgen kunnen hebben. Nu blijkt het geclaimde beveiligingslek niet te bestaan. Het CVE-nummer was door een Common Vulnerabilities and Exposures (CVE) Numbering Authority (CNA) uitgegeven en zonder verdere controle door MITRE iopgenomen, zegt SQLite-ontwikkelaar Richard Hipp. MITRE is de organisatie die het CVE-nummer bedacht en de bijbehorende database bijhoudt.

Door het CVE-nummer is het eenvoudiger om kwetsbaarheden te volgen, informatie uit te wisselen en beveiligingsproducten te beoordelen. Het CVE-nummer begint met de letters CVE, gevolgd door een jaartal en een getal van vijf cijfers. CVE-nummers worden uitgegeven door een CNA. CNA's kunnen een CVE-nummer registreren voor een actueel beveiligingslek, maar het is ook mogelijk om een reeks van CVE-nummers te reserveren en die pas op een later moment te gebruiken. Hipp merkt op dat hij allerlei moeite moest doen om CVE-2026-51302 ingetrokken te krijgen.

Volgens cybersecuritybedrijf JFrog Security en opensourcebedrijf SuSE zijn CVE-2026-51302 en allerlei andere kwetsbaarheden door AI gehallucineerd. "Vertrouw niet blindelings op uitgegeven CVE-nummers. Controleer de advisory, proof-of-concept en bron voordat je prioriseert of patcht", aldus JFrog Security. Ook het Nationaal Cyber Security Centrum (NCSC) dat eerder met een waarschuwing voor de kwetsbaarheid kwam heeft die ingetrokken: "CVE is door een LLM gehallucineerd", aldus de overheidsinstantie.

Reacties (3)
Vandaag, 13:04 door Anoniem
Misschien wou deze AI een niet-bestaand geldbedrag opeisen als bug bounty. Zou ik zelf ook doen als ik zou hallucineren.
Vandaag, 13:29 door Anoniem
Volgens cybersecuritybedrijf JFrog Security en opensourcebedrijf SuSE zijn CVE-2026-51302 en allerlei andere kwetsbaarheden door AI gehallucineerd. "Vertrouw niet blindelings op uitgegeven CVE-nummers. Controleer de advisory, proof-of-concept en bron voordat je prioriseert of patcht", aldus JFrog Security.
Fantastisch in combinatie met het statement van SuSE:
SuSE tells me that they ran many of these CVEs through Claude, who concluded that the CVEs were "fabricated".
Dus je komt er achter dat een chatbot vulnerabilities verzint, vertelt iedereen dat ze die dingen niet moeten vertrouwen en trekt vervolgens al de gehallucineerde CVEs door ... een chatbot heen. Dikke facepalm.
Vandaag, 17:31 door Anoniem
Door Anoniem: Misschien wou deze AI een niet-bestaand geldbedrag opeisen als bug bounty. Zou ik zelf ook doen als ik zou hallucineren.

Misschien bestond het geldbedrag wel, alleen niet voor deze AI, maar een ander. Sommige AI's kunnen het goed met elkaar vinden, vullen elkaar aan, anderen niet.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.