JFrog SQLite 假 CVE 调查|8 月 4 日以 352 条讨论暴露漏洞摄取链的验证缺口
JFrog 对同一发布账号的 55 条通告做了更广审计,发现 54 条完全伪造,剩余 1 条也被未经验证的 CVE 元数据包裹;在其公开的 6 条 SQLite 样本里,出现目标版本不存在的函数、越过文件末尾的行号、无效 SQL 与跑不出崩溃的 PoC。
为什么现在:报告虽发布于 7 月 30 日,但 8 月 4 日讨论升到 352 条,且 NVD、CISA ADP 与下游扫描器已经接收过这些高危标签,目标日的新催化是“AI 写错”正式变成企业补丁队列会执行的上游数据污染。
今天能做什么:用 2 小时从自有技术栈最近 30 天通告中抽 5 条,逐条核厂商公告、受影响版本、函数/行号、修复提交,并只在隔离容器中复跑公开 PoC;产出 5 行证据矩阵与自动拒绝规则。成功信号是每条都能落到“已复现 / 未复现 / 证据不足”,任何函数或版本不匹配在进入补丁队列前被拦下。
怎么变现:可卖“CVE 入队前验真 + 每周受影响矩阵”,钱点在减少追补幽灵漏洞的工程时间,也避免 agent 为不存在的代码自动生成危险补丁。相关链接:JFrog SQLite CVE 调查 ↗、SQLite 官方 CVE 页面 ↗