ทันเอไอ

Global AI & tech news, in your language · every story source-checked

🌐Follow
← Back to news
LINE Facebook X
Herramientas/Código AbiertoVerified

Wiz revela que una IA detectó una vulnerabilidad de CI/CD en Snowflake tras un parche de Copilot que permitía robar claves API de Jira

Wiz informó que Red Agent, una IA de pruebas de seguridad, descubrió una vulnerabilidad de inyección de comandos en GitHub Actions de Snowflake, derivada de un script de CI/CD modificado, logrando robar una clave API de Jira antes de que Snowflake la corrigiera y rotara las credenciales el mismo día.

📅 19 ago 2026, 04:44
Wiz revela que una IA detectó una vulnerabilidad de CI/CD en Snowflake tras un parche de Copilot que permitía robar claves API de Jira

Wiz, una empresa de ciberseguridad, informó sobre los resultados de una prueba de vulnerabilidad en GitHub Actions bajo una cuenta de Snowflake. Red Agent, una IA utilizada por Wiz para auditorías de seguridad, logró descubrir y demostrar una vulnerabilidad que permitió robar con éxito una clave API de Jira.

La vulnerabilidad se encontró en el repositorio `snowflakedb/snowflake-connector-net`, donde un flujo de trabajo automatizaba la creación de un issue en Jira cada vez que se abría uno en GitHub. Originalmente, este script extraía valores mediante el comando jq y variables de entorno, lo cual era más seguro; sin embargo, un parche coescrito por Copilot Autofix cambió esto para ejecutar bash directamente desde las variables de GitHub, provocando una vulnerabilidad de inyección de comandos a través del título del issue de GitHub.

No obstante, fuentes confirmaron que no se puede determinar con certeza si la IA escribió por sí sola el código problemático. Copilot Autofix solo participó en dicha pull request y no detectó la falla durante su revisión, por lo que no se debe culpar directamente a la IA.

Snowflake recibió la alerta de Wiz el 23 de junio de 2026 y procedió a solucionar la vulnerabilidad, además de rotar las nuevas credenciales el mismo día. Las revisiones confirmaron que ningún tercero ajeno a los investigadores de Wiz accedió a los datos durante dicho período.

Este caso es otro ejemplo que refleja los riesgos de los pipelines de CI/CD modernos, donde pequeñas modificaciones de código pueden convertirse en fallas graves, especialmente cuando los datos ingresados por los usuarios —como el título de un issue— se ejecutan directamente en scripts sin validación previa.

Why it matters
Este caso es un ejemplo clave de cómo las herramientas de IA para escribir código pueden sugerir código inseguro, mientras que otra IA se utiliza para encontrar vulnerabilidades. Refleja que las organizaciones deben contar con procesos de revisión de seguridad antes de implementar cualquier código generado por asistentes de IA en sistemas CI/CD.
#Snowflake#ช่องโหว่ความปลอดภัย#GitHub Actions#Copilot#Wiz
Sources (rewritten & summarized from): Blognone · nxcode.io · wiz.io · unite.ai · forbes.com · vespernews.com

Comments

Loading comments…

No sign-up needed · comments are auto-filtered and moderated