ทันเอไอ

Global AI & tech news, in your language · every story source-checked

🌐Follow
← Back to news
LINE Facebook X
Outils/Open SourceVerified

Wiz révèle qu'une IA a détecté une faille CI/CD chez Snowflake après un correctif de Copilot, ouvrant la voie au vol de clés API Jira

Wiz rapporte que Red Agent, une IA de test de sécurité, a découvert une vulnérabilité d'injection de commandes dans les actions GitHub de Snowflake, causée par un script CI/CD modifié, permettant de voler des clés API Jira avant que Snowflake ne corrige la faille et ne renouvelle les identifiants le jour même.

📅 19 août 2026, 04:44
Wiz révèle qu'une IA a détecté une faille CI/CD chez Snowflake après un correctif de Copilot, ouvrant la voie au vol de clés API Jira

Wiz, une entreprise de cybersécurité, a rapporté les résultats de tests de vulnérabilité sur les actions GitHub du compte Snowflake. Red Agent, une IA utilisée par Wiz pour les audits de sécurité, a découvert et prouvé une faille permettant de voler avec succès une clé API Jira.

La vulnérabilité a été trouvée dans le dépôt `snowflakedb/snowflake-connector-net`, où un workflow automatisait la création d'un ticket Jira lorsqu'un problème (issue) était ouvert sur GitHub. À l'origine, le script extrayait les valeurs via la commande jq et des variables d'environnement (plus sûr), mais un correctif co-écrit par Copilot Autofix a modifié le code pour exécuter bash directement à partir des variables GitHub, entraînant une vulnérabilité d'injection de commandes via le titre de l'issue GitHub.

Cependant, les sources confirment qu'il est impossible de déterminer avec certitude si le code problématique a été entièrement rédigé par l'IA. Copilot Autofix a simplement contribué à la pull request en question et n'a pas détecté la faille lors de sa révision, il ne faut donc pas rejeter la faute directement sur l'IA.

Snowflake a été averti par Wiz le 23 juin 2026 et a remédié à la vulnérabilité tout en effectuant une rotation des identifiants le jour même. Les vérifications ont confirmé qu'aucun tiers, à l'exception des chercheurs de Wiz, n'a accédé aux données pendant cette période.

Ce cas illustre une fois de plus les risques des pipelines CI/CD modernes, où de mineures modifications de code peuvent créer de graves failles, en particulier lorsque des données fournies par les utilisateurs (comme le titre d'une issue) sont exécutées directement dans des scripts sans validation.

Why it matters
Cet incident est un exemple majeur montrant que les assistants de code IA peuvent recommander du code non sécurisé, tandis qu'une autre IA est utilisée pour détecter ces vulnérabilités. Cela souligne que les organisations utilisant des assistants de codage IA et des systèmes CI/CD doivent mettre en place des processus de vérification de sécurité avant chaque déploiement et ne jamais faire aveuglément confiance au code généré par l'IA.
#Snowflake#ช่องโหว่ความปลอดภัย#GitHub Actions#Copilot#Wiz
Sources (rewritten & summarized from): Blognone · nxcode.io · wiz.io · unite.ai · forbes.com · vespernews.com

Comments

Loading comments…

No sign-up needed · comments are auto-filtered and moderated