Het Nederlandse Nationaal Cyber Security Centrum (NCSC) heeft een waarschuwing over een kwetsbaarheid in SQLite ingetrokken omdat die 'door een llm gehallucineerd' was. De use-after-freebug blijkt niet te bestaan, maar is door CVE Numbering Authorities zoals Mitre wel geaccepteerd als kwetsbaarheid.
Het NCSC heeft een advisory bijgewerkt over CVE-2026-51302. Die werd vorige week toegewezen door Mitre, een organisatie die kwetsbaarheden registreert. Het NCSC nam de advisory toen ook over op zijn eigen website, maar heeft die nu bijgewerkt.
"CVE is ingetrokken, de 'kwetsbaarheid' is zeer waarschijnlijk door een llm gehallucineerd", schrijft het NCSC.
Wat is een CVE?
CVE staat voor Common Vulnerabilities and Exposures. Het is een standaard waarmee softwarekwetsbaarheden worden gemeld. In de standaard staat beschreven hoe een bug moet worden beschreven en wat de status daarvan is. CVE's hebben een trackingnummer waarmee ze kunnen worden gevolgd.
The Mitre Corporation beheert de database met CVE's. Andere bedrijven en instanties kunnen zelf CVE's aanmelden en mogen die een nummer geven. In Nederland mag DIVD dat doen, maar ook het NCSC. Deze CVE werd niet door het NCSC toegekend.
Niet reproduceerbaar
Het NCSC verwijst naar een verklaring van de ontwikkelaars op het forum van SQLite. Daar staat dat de gemelde kwetsbaarheid helemaal geen bug blijkt te zijn. Een andere beveiligingsonderzoeker zegt dat de proof-of-concept in de bug niet gereproduceerd kan worden. De broncode van SQLite is ook anders dan wat er in de bugmelding gemeld wordt.
Ook andere ontwikkelaars achter software waarin SQLite zit, zoals Red Hat, zeggen dat de bug niet echt is. De bug is 'fictief', zegt Red Hat. Volgens JFrog Security, dat de bug analyseerde, heeft de 'ontdekker' van de bug die in een GitHub-repo gezet waarin 55 andere fictieve bugs lijken te staan.
Het is niet duidelijk wat er precies fout is gegaan. Het NCSC heeft het over hallucinaties, maar het is niet uit te sluiten dat het gaat om moedwillige misleiding.
Mitre faalde
Daardoor moeten autoriteiten als Mitre en het NCSC hun adviezen nu terugtrekken. Vooral van Mitre is dat kwalijk. Hoewel het NCSC CVE's mag toekennen, beheert The Mitre Corporation de database met CVE's. Mitre hoort bugs te verifiëren voordat het die opneemt in de database, of op zijn minst de rapportages van externe partijen (de CNA's) te controleren. Dat is hier niet gebeurd.
Het NCSC mag zelf CVE's toekennen, maar doet dat doorgaans alleen bij bugs die het zelf ontdekt of van Nederlandse beveiligingsonderzoekers doorkrijgt. Het NCSC geeft ook advisory's uit over andere CVE's zoals deze, maar dat doet het als waarschuwing. Bedrijven die de getroffen software dan gebruiken, kunnen via het NCSC op de hoogte blijven van bugs daarin. Het NCSC verifieert die bugs echter niet, maar publiceert ze pas nadat instanties als Mitre dat hebben gedaan.
Geen geld meer
The Mitre Corporation kwam vorig jaar in het nieuws toen bleek dat het geen subsidie van de Amerikaanse overheid meer kreeg. Enkele weken later bleek het toch weer subsidie te krijgen. Het onderstreepte opnieuw dat veel software afhankelijk is van Amerikaanse autoriteiten. Het Europese cybersecurityagentschap Enisa besloot daarom een eigen database met kwetsbaarheden bij te houden, vergelijkbaar met die van Mitre.
/i/2008289212.png?f=imagenormal)
/u/466919/Tweakers_p9_v2.png?f=community)
/u/182652/crop55cb478493048_cropped.png?f=community)
:strip_icc():strip_exif()/u/133312/poppetje.jpg?f=community)
:strip_icc():strip_exif()/u/116600/crop5be04a1ae3ded_cropped.jpeg?f=community)
:strip_icc():strip_exif()/u/227665/th_petey_rawrs.jpg?f=community)
:strip_exif()/u/26026/snowrabb.gif?f=community)
/u/89414/crop601ef6957a87f_cropped.png?f=community)
:strip_icc():strip_exif()/u/57655/SuperTeamLogo.jpg?f=community)
/u/94596/crop643fb12fd4e6d.png?f=community)
:strip_icc():strip_exif()/u/378936/crop689e60d837b65_cropped.jpg?f=community)
:strip_icc():strip_exif()/u/2646/shine.jpg?f=community)
:strip_icc():strip_exif()/u/348403/skipper-smaller.jpg?f=community)