脅威動向  2026-08-13(木)配信

LLM生成によるとみられる虚偽CVE登録問題のまとめ

AI(LLM)のハルシネーション等により生成されたとみられる架空の脆弱性情報が、正規のCVE番号として割り当て・公開され、下流のデータベースやディストリビュータに拡散した事案です。自動化された脆弱性管理システムやチケット起票の運用において、未検証のCVE情報をそのまま信頼することのリスクが浮き彫りになりました。
主要なTTP
LLM等の生成AIを用いた架空の脆弱性アドバイザリの自動作成
MITRE等のCNA(CNA of Last Resort)を通じた架空脆弱性のCVE番号予約とレコード公開
自動連携による下流の脆弱性データベース(NVDやGitHub Advisory Databaseなど)への重大な脅威としての取り込み
対象となる組織・利用者
脆弱性管理データベースの自動同期や、CVEスコアに基づいてセキュリティアラート・チケットを自動起票する仕組みを運用している組織、およびオープンソースソフトウェアを組み込んでいるシステム管理者。
推奨される防御アクション
CVEのステータス変更(REJECTED等)や公式開発者コミュニティのアナウンスを定期的に確認する
脆弱性情報に基づく自動チケット起票フローにおいて、公式リポジトリの修正コミットや開発元のアドバイザリの有無を確認する二重チェックプロセスを検討する
下流データベース間でCVEの却下反映にタイムラグがあることを念頭に置いた対応を行う

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →