ทันเอไอ

Global AI & tech news, in your language · every story source-checked

🌐Follow
← Back to news
LINE Facebook X
Инструменты / Open SourceVerified

ИИ от GitHub предложил ошибочный патч кода, открывший путь к взлому Jira в Snowflake

Инструмент автоматического исправления уязвимостей GitHub с помощью ИИ случайно удалил защитный код, что позволило исследовательскому ИИ компании Wiz обнаружить это и продемонстрировать реальную утечку токенов Jira компании Snowflake.

📅 18 авг. 2026 г., 07:04
ИИ от GitHub предложил ошибочный патч кода, открывший путь к взлому Jira в Snowflake

Кибербезопасная компания Wiz поделилась интересным кейсом: «Red Agent» — их собственный автоматизированный ИИ для поиска уязвимостей — обнаружил брешь в публичном репозитории Snowflake в рамках программы Bug Bounty и успешно продемонстрировал извлечение API-токенов Jira. Источником уязвимости при этом стал другой ИИ — GitHub Copilot Autofix.

История началась 18 июня 2026 года, когда в публичный .NET-коннектор Snowflake `snowflake-connector-net` был влит пулл-реквест (PR #1218). В этом изменении участвовал GitHub Copilot Autofix — ИИ-инструмент для автоматического исправления уязвимостей. Проблема заключалась в том, что ИИ удалил безопасную валидацию входящих данных (sanitized input) и заменил её прямой конкатенацией строк (direct string expansion) в скрипте GitHub Actions, используемом для CI/CD автоматизации.

В результате возникла уязвимость типа Command Injection через заголовки GitHub Issue, которые может открыть и отредактировать любой желающий. Когда автоматическая система обрабатывала такой текст без фильтрации, злоумышленник получал возможность выполнять произвольные команды в системе.

Пять дней спустя, 23 июня 2026 года, Red Agent от Wiz обнаружил эту уязвимость, провёл тест и успешно эксфильтровал API-токены Jira — внутренней системы управления задачами Snowflake. Реальный злоумышленник с помощью таких токенов мог получить доступ к внутренней корпоративной информации.

Snowflake отреагировала оперативно: устранила уязвимость и перевыпустила (ротировала) все учетные данные в тот же день, когда поступил отчет.

Этот случай широко обсуждался на Hacker News (более 304 голосов и 123 комментариев), поскольку он наглядно демонстрирует двойные риски эпохи ИИ: с одной стороны, ИИ-ассистенты программирования могут игнорировать правила безопасности, которые закладывали люди; с другой — нападающий ИИ находит уязвимости значительно быстрее. Эксперты подчёркивают, что код, созданный или изменённый ИИ, по-прежнему требует тщательной ручной проверки, особенно в частях, затрагивающих CI/CD-пайплайны с доступом к критически важным ресурсам.

Why it matters
Яркий пример того, как ИИ для написания кода может создавать критические уязвимости даже в ведущих технологических компаниях. Организации, использующие Copilot или аналогичные ИИ-инструменты, должны строго обеспечивать этап ревью кода человеком, особенно для автоматических скриптов с высоким уровнем привилегий.
#GitHub Copilot#ความมั่นคงไซเบอร์#Snowflake#Wiz
Sources (rewritten & summarized from): Hacker News · dev.to · wiz.io · unite.ai · cyberkendra.com · checkmarx.com

Comments

Loading comments…

No sign-up needed · comments are auto-filtered and moderated