'Kritiek beveiligingslek' in SQLite blijkt door AI gehallucineerd te zijn

maandag, 3 augustus 2026 (12:09) - Security.NL

In dit artikel:

Een vermeende kritieke kwetsbaarheid in SQLite, waarmee aanvallers code zouden kunnen uitvoeren, blijkt niet te bestaan. Het aan het lek gekoppelde CVE-nummer, CVE-2026-51302, is daarom ingetrokken. De kwetsbaarheid had aanvankelijk de maximale CVSS-score van 10,0 gekregen.

SQLite is een serverloze database-engine die op miljarden apparaten en systemen wordt gebruikt, waaronder smartphones, browsers, televisies en besturingssystemen. Een echt lek met deze impact zou daardoor grote gevolgen kunnen hebben.

Volgens SQLite-ontwikkelaar Richard Hipp werd het CVE-nummer door een bevoegde CNA uitgegeven en vervolgens zonder voldoende controle opgenomen in de database van MITRE, de organisatie achter het CVE-systeem. Hipp zegt dat hij aanzienlijke moeite moest doen om de registratie te laten intrekken.

Cybersecuritybedrijf JFrog Security en opensourcebedrijf SuSE waarschuwen dat ook andere kwetsbaarheden door AI kunnen zijn gehallucineerd. Zij adviseren beveiligingsspecialisten om CVE-meldingen niet blind te vertrouwen, maar de advisory, broncode en eventuele proof-of-concept te controleren voordat zij patches prioriteren. Ook het Nederlandse Nationaal Cyber Security Centrum trok zijn eerdere waarschuwing voor dit SQLite-lek in en stelde dat het CVE-nummer door een taalmodel was verzonnen.

BEKIJK OOK:

De Oranjezomer: Carrie ten Napel stevig aan de tand gevoeld door Raymond Mens: 'Hou op, schei uit!'