Bỏ qua đến nội dung chính
Về trang chủ
AI tools-ai Tech 4 phút đọc

Lỗ hổng SQLite giả do AI 'ảo tưởng' vẫn được cấp mã CVE nghiêm trọng

Việc cơ sở dữ liệu CVE phê duyệt một lỗ hổng bảo mật không có thật trong SQLite do LLM tạo ra đang gióng lên hồi chuông cảnh báo về rác thải AI trong ngành an ninh mạng.

Tier 2 · nguồn 99% độ tin cậy Đã được duyệt
Nguồn gốc research.jfrog.com

Gần đây, các nhà nghiên cứu bảo mật tại JFrog đã phát hiện một lỗ hổng bảo mật mức độ nghiêm trọng (Critical CVE) được cấp cho thư viện SQLite, nhưng thực chất đây hoàn toàn là một sản phẩm 'ảo tưởng' (hallucination) của mô hình ngôn ngữ lớn (LLM). Sự việc này một lần nữa phơi bày lỗ hổng trong quy trình phê duyệt CVE hiện nay trước làn sóng báo cáo tự động bằng AI.

Diễn biến chi tiết

Theo báo cáo từ JFrog, một mã định danh CVE nghiêm trọng đã được cấp cho SQLite dựa trên một báo cáo lỗi do AI tạo ra. Quy trình bắt đầu khi một nhà nghiên cứu hoặc công cụ tự động sử dụng LLM để quét mã nguồn của SQLite và phát hiện một 'lỗi' tiềm ẩn. Thay vì kiểm tra kỹ lưỡng bằng phương pháp thủ công, báo cáo này đã được gửi trực tiếp đến tổ chức quản lý CVE và nhanh chóng được phê duyệt mà không qua các bước xác thực thực tế từ nhà phát triển SQLite. Nhóm phát triển SQLite sau đó xác nhận rằng đoạn mã được báo cáo không hề chứa lỗ hổng bảo mật nào như mô tả, và toàn bộ hành vi nguy hiểm được đề cập chỉ là sản phẩm hư cấu của trí tuệ nhân tạo. Sự việc này làm dấy lên mối lo ngại sâu sắc về tình trạng 'rác AI' (LLM slop) đang tràn ngập các hệ thống báo cáo lỗi bảo mật toàn cầu.

Phân tích kỹ thuật & Công nghệ

Về mặt kỹ thuật, các mô hình ngôn ngữ lớn thường tạo ra văn bản dựa trên xác suất thống kê và có xu hướng 'ảo tưởng' ra các kịch bản tấn công nghe có vẻ rất thuyết phục nhưng hoàn toàn phi thực tế. Trong trường hợp của SQLite, LLM đã phân tích sai cấu trúc bộ nhớ hoặc cách xử lý truy vấn của thư viện, từ đó suy diễn ra một lỗi tràn bộ đệm (buffer overflow) hoặc thực thi mã từ xa (RCE) không hề tồn tại. Điểm đáng ngại là các báo cáo do LLM tạo ra thường sử dụng thuật ngữ chuyên môn rất chuẩn xác, cấu trúc mạch lạc và đi kèm mã khai thác giả lập (PoC) trông cực kỳ chuyên nghiệp. Điều này dễ dàng đánh lừa các hệ thống lọc tự động hoặc những điều phối viên duyệt CVE vốn đang bị quá tải và thiếu tài nguyên để kiểm chứng từng dòng mã nguồn.

Ý kiến chuyên gia & Nhận định

Các chuyên gia bảo mật từ JFrog cảnh báo rằng việc lạm dụng LLM để tìm kiếm lỗ hổng mà không có sự kiểm duyệt của con người đang tạo ra gánh nặng khổng lồ cho cộng đồng mã nguồn mở. Việc cấp nhầm mã CVE không chỉ làm giảm uy tín của hệ thống định danh quốc gia mà còn gây lãng phí thời gian của hàng triệu kỹ sư trên thế giới khi họ phải cuống cuồng vá một 'lỗi ma'. Nhiều nhà nghiên cứu nhận định rằng nếu các tổ chức như MITRE hay các cơ quan quản lý CVE không thay đổi quy trình kiểm duyệt, hệ thống này sẽ sớm bị tê liệt bởi hàng ngàn báo cáo rác được tạo ra chỉ bằng một cú nhấp chuột của các công cụ AI.

Tác động & Tương lai

Sự cố này là một bài học đắt giá về mặt trái của việc áp dụng AI vô tội vạ vào quy trình kiểm thử bảo mật. Đối với cộng đồng công nghệ tại Việt Nam, sự việc nhấn mạnh tầm quan trọng của việc duy trì quy trình kiểm thử thủ công và thẩm định kỹ lưỡng trước khi công bố thông tin bảo mật. Trong tương lai, các tổ chức quản lý CVE chắc chắn sẽ phải áp dụng các bộ lọc nghiêm ngặt hơn, thậm chí sử dụng chính các hệ thống AI đối nghịch để phát hiện và loại bỏ các báo cáo 'ảo tưởng' từ LLM trước khi chúng gây hoang mang cho toàn ngành công nghệ thông tin.