Um UUID que passa na validação existe de verdade em algum banco de dados?
Não necessariamente, e essa é a limitação central de qualquer validador de formato. Ele confirma que a string tem 32 hexadecimais e 4 hifens nas posições certas, no máximo que a versão e a variante fazem sentido. Ele nunca confirma que aquele valor específico foi gerado, existe numa tabela ou corresponde a um registro real: isso exige uma consulta, não uma checagem de formato.
O UUID nulo (todo zero) é um bug se aparecer num sistema?
Depende do contexto. RFC 9562 reserva o valor 00000000-0000-0000-0000-000000000000 justamente para representar "nenhum UUID" de forma explícita, então encontrá-lo num campo opcional pode ser intencional. É suspeito quando aparece onde um identificador único de verdade era esperado, porque geradores reais (v4 aleatório, v7 com timestamp) têm probabilidade desprezível de produzir todo zero por acaso.
Por que a versão fica no 13º caractere e não em outro lugar?
Porque RFC 9562 fixou essa posição desde a primeira especificação (RFC 4122): contando os 32 dígitos hexadecimais sem os hifens, o 13º é sempre o primeiro caractere do terceiro grupo de 4. Fixar a posição, em vez de deixá-la variável, é o que permite a qualquer parser ler a versão sem precisar decodificar o UUID inteiro primeiro.