Автоматизированные системы, использующие генеративный ИИ, начали массово создавать фиктивные записи об уязвимостях в системе CVE (Common Vulnerabilities and Exposures). Исследователи безопасности обнаружили, что алгоритмы, обученные на публичных репозиториях, ошибочно интерпретируют обычные исправления кода как критические баги, что приводит к перегрузке баз данных ложными данными и дезориентации специалистов по кибербезопасности.

Проблема возникла из-за того, что ИИ-инструменты для автоматического поиска уязвимостей стали генерировать отчеты без должной верификации. Эти «галлюцинации» попадают в официальные каналы регистрации, создавая шум, который затрудняет работу систем мониторинга и реагирования на реальные угрозы. Эксперты отмечают, что текущие механизмы модерации не справляются с потоком сгенерированных отчетов, что подрывает доверие к глобальной инфраструктуре отслеживания безопасности ПО.

Ситуация вынуждает организации пересматривать подходы к автоматизации анализа кода. Если раньше основной угрозой считались пропущенные реальные уязвимости, то теперь критическим фактором становится качество данных, поступающих в пайплайны безопасности. Разработчики систем анализа вынуждены внедрять дополнительные уровни проверки, чтобы отсеивать контент, созданный нейросетями без участия человека.

Ключевые факты

  • Массовая генерация фальшивых записей CVE происходит из-за автоматизированных инструментов, ошибочно классифицирующих обычные коммиты как уязвимости.
  • Ложные отчеты перегружают базы данных, затрудняя работу аналитиков и автоматизированных систем защиты.
  • Отсутствие строгой человеческой верификации в процессе подачи заявок на CVE позволяет «ИИ-мусору» проходить первичную модерацию.
  • Проблема ставит под угрозу надежность глобальных систем оповещения о киберугрозах, требуя пересмотра стандартов автоматизированного анализа.