La société de sécurité JFrog a examiné 55 avis de vulnérabilité publiés par un seul compte GitHub en quatre jours : 54 étaient fabriqués de toutes pièces, apparemment par une IA. Six failles SQLite dites « critiques » citaient du code inexistant (l'une renvoyait à la ligne 3 575 d'un fichier de 2 706 lignes) et aucune preuve de concept ne fonctionnait. La base nationale américaine des vulnérabilités les a pourtant classées critiques, avec l'accord des examinateurs de la CISA.