Investigadores de JFrog desmontaron seis avisos de vulnerabilidad publicados contra SQLite que la NVD y CISA habían catalogado como críticos. El repositorio de GitHub programmervuln/cveadvisory- emitió, junto a otros 50 CVEs, avisos que describían fallos inexistentes: funciones que no estaban en las versiones señaladas, números de línea que superan la longitud del archivo, parches inventados y PoC que no provocan ningún fallo. Las herramientas de detección de texto generado, como GPTZero, marcaron el contenido como producido por IA. Ninguno de estos CVEs aparece en la página oficial de avisos de SQLite, considerada referencia de fiabilidad. El caso más llamativo, CVE-2026-51302, recibió inicialmente una puntuación CVSS de 10.0 en Red Hat y después se rebajó a 7.6. La metodología de JFrog combinó inspección de código fuente, compilación en contenedores Docker aislados y ejecución de las pruebas bajo AddressSanitizer. El episodio evidencia debilidades en el proceso de envío de CVEs de MITRE, que no exige verificación de identidad, y la necesidad de que la NVD mantenga un control de calidad manual antes de puntuar las vulnerabilidades.
