AI生成の偽CVEが大量登録——SQLiteの「CVSS 10.0緊急脆弱性」は捏造、JFrogが55件中54件を検証

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「脆弱性データベース(NVD)に載っているCVEは、ちゃんと検証されてるんじゃないでしゅか?」
「AIが偽の脆弱性情報を量産して公式DBに登録されてるって……信じてパッチ対応してたら大変でしゅよ!」

チップス

NVDに載ったCVEにCVSSスコアまで付いてたら、本物だと思うでしゅよ?まさか捏造なんて考えないでしゅよ……

ボス

それが問題の核心だな。CVEの提出には実質的な本人確認も技術検証も義務付けられていない。AIで量産された捏造CVEが公式DBに入り込む構造が生まれている

セキュリティ企業JFrogは2026年7月30日、あるGitHubリポジトリが短期間で投稿した55件のCVEのうち54件が完全な捏造だったと報告した。
SQLite関連の「CVE-2026-51302」はNVDに登録され、Red Hatが当初CVSSスコア10.0(最高値)を付与するまでに至った。
JFrogによる技術検証で存在しないコードへの参照や動作しないPoCなど多数の矛盾が確認され、AI生成コンテンツ検出ツールによる分析でもAI生成と判定された。

  • 1つのGitHubリポジトリが短期間に投稿した55件のCVEのうち54件は捏造で、SQLite関連のCVEがNVDにCVSSスコア付きで登録されていた
  • SQLiteの「CVSS 10.0緊急脆弱性」は存在しない関数への参照・失敗するPoCで構成された完全な捏造
  • 2024年2月以降NISTの精査体制が変わり、CVEの「検証なし」登録が事実上可能になっている

組織が存在しない脆弱性への対応に追われることは、セキュリティリソースの深刻な浪費につながる。CVEへの盲目的な信頼を今こそ見直すときだ。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...
目次

何が起きたのか——55件中54件が捏造のCVEがNVDに登録

JFrogのセキュリティ研究チームは、GitHubリポジトリ「programmervuln/cveadvisory-」が短期間で投稿した55件のCVEを精査した。
SQLite関連のCVEを中心にNVDに掲載され一部にはCISAが追加情報(エンリッチメント)を付与していたが、JFrogの広範な監査で54件が完全な捏造だと判明した。

SQLiteの「CVSS 10.0」は何が問題だったのか

CVE-2026-51302はSQLite 3.41に影響するUse-After-Free(UAF)脆弱性として登録され、Red Hatが当初CVSS 10.0(最高値)のスコアを付与した。
JFrogが技術的検証を行った結果、以下の問題が確認された。

検証項目結果
報告に記載された関数「exprComputeOperands()」の存在SQLite 3.41には存在しない(2025年中盤に追加された関数)
「sqlite3ReleaseTempReg()」によるUAF発生可能性設計上UAFは不可能で、報告の前提が誤り
提供されたPoCの実行結果クラッシュは発生せず正常完了
SQLite公式サイトへの記載掲載なし

AI生成コンテンツ検出ツール(Gptzero)による分析でも勧告文書はAI生成と判定された。
NVDの公式ページでは、CVE-2026-51302は2026年7月31日にRejectedとなり、CVSSスコアはN/Aとなっている。

CVE登録の構造的問題——なぜ捏造が公式DBに入り込めるのか

今回の事案は、偽の脆弱性情報が公式データベースに入り込める構造的な問題を浮き彫りにしている。
CVE提出はMITREの公開フォーム経由で行われ、実質的な本人確認や再現検証は義務付けられていない。

NISTの精査停止が生んだ「空白」——CISAが補完できない規模

2024年2月以降、NISTは膨大な脆弱性報告の増加に対処しきれなくなり、NVDでの深い手動分析を事実上停止した。
CISAなどの認定データパブリッシャー(ADP)が補完を担うが、今回のようにCVSSスコア付きで捏造CVEが通過してしまう事態が起きた。

  • CVE登録フォームでは脆弱性種別・ベンダー名・製品名とバージョンなどが必要だが、技術的証拠の検証義務はない
  • NISTの精査停止後、CISAが補完しているが完全には対応できていない
  • AI生成ツールを使えば大量のもっともらしい脆弱性文書を短時間で生成できる
チップス

NVDに登録されてCVSSスコアまで付いてたら、普通に信じてしまうでしゅよ!どうやって見分けるでしゅか?

ボス

ベンダー公式サイトで言及があるか、PoCが実際に動くか、報告者の過去実績があるかを確認することだ。高いCVSSスコアは信頼性の証明にはならない

まとめ——公式CVEも盲信せず個別検証が必要な時代

JFrogは「新規公開のCVEを無検証で信頼しないこと」と強く呼びかけている。
存在しない脆弱性への対応にリソースを割くことは、本物の脅威への対応を遅らせることにもなる。

具体的な検証ポイントは以下のとおりだ。

  • 公式ベンダーのセキュリティアドバイザリで言及されているか確認する(SQLite公式サイトに掲載がなければ要注意)
  • 提供されたPoC(概念実証)を安全な検証環境で再現テストする
  • 過去に実績のない新規アカウントからの報告は特に慎重に扱う
チップス

NVDに載ってても疑ってかかる必要があるでしゅか。CVEの信頼性確認が脆弱性管理の一部になってきたでしゅね……

ボス

ふふふ、それが現代のセキュリティ担当者に求められる力だな。AIが人間の作業を模倣できる時代、情報の一次確認能力がますます重要になってくる

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次