Die Sicherheitsfirma JFrog untersuchte 55 Schwachstellenmeldungen, die ein einzelnes GitHub-Konto binnen vier Tagen veröffentlicht hatte — 54 waren erfunden, offenbar von einer KI. Sechs als 'kritisch' eingestufte SQLite-Lücken verwiesen auf Code, den es nicht gibt (eine zeigte auf Zeile 3.575 einer Datei mit 2.706 Zeilen), und kein einziger Proof-of-Concept funktionierte. Die US-Schwachstellendatenbank NVD stufte sie dennoch als kritisch ein, die Prüfer der CISA stimmten zu.