ทันเอไอ

Global AI & tech news, in your language · every story source-checked

🌐Follow
← Back to news
LINE Facebook X
Ferramentas/Open SourceVerified

Wiz revela que IA detectou vulnerabilidade de CI/CD da Snowflake após patch do Copilot abrir brecha para roubo de chave de API do Jira

A Wiz relatou que o Red Agent, uma IA de testes de segurança, descobriu uma falha de injeção de comando no GitHub Actions da Snowflake, causada por um script de CI/CD recém-modificado, permitindo o roubo bem-sucedido de uma chave de API do Jira. A Snowflake corrigiu rapidamente a falha e rotacionou as credenciais no mesmo dia em que foi notificada.

📅 19 de ago. de 2026, 04:44
Wiz revela que IA detectou vulnerabilidade de CI/CD da Snowflake após patch do Copilot abrir brecha para roubo de chave de API do Jira

A empresa de segurança cibernética Wiz relatou os resultados de testes de vulnerabilidade no GitHub Actions sob a conta da Snowflake. O Red Agent, uma IA utilizada pela Wiz para verificações de segurança, descobriu e explorou com sucesso uma vulnerabilidade, conseguindo extrair uma chave de API do Jira.

A falha foi encontrada no repositório `snowflakedb/snowflake-connector-net`, onde um fluxo de trabalho (workflow) automatizava a criação de um chamado (issue) no Jira sempre que um issue era aberto no GitHub. Originalmente, o script obtinha valores por meio do comando jq e variáveis de ambiente, o que é mais seguro. No entanto, um patch coprojetado pelo Copilot Autofix alterou a execução para rodar comandos bash diretamente a partir de variáveis do GitHub, resultando em uma vulnerabilidade de injeção de comando por meio do título do GitHub Issue.

No entanto, fontes confirmam que não é possível determinar com certeza se a parte problemática do código foi gerada pela própria IA. O Copilot Autofix apenas participou do Pull Request em questão e não detectou a falha durante a revisão, portanto, não se deve concluir que a culpa foi diretamente da IA.

A Snowflake foi alertada pela Wiz em 23 de junho de 2026, corrigiu a vulnerabilidade e rotacionou as novas credenciais no mesmo dia. Investigações mostraram que nenhum agente externo, além dos pesquisadores da Wiz, acessou os dados durante esse período.

Este caso é mais um exemplo que reflete os riscos dos pipelines de CI/CD modernos, onde pequenas alterações de código podem se transformar em vulnerabilidades graves — especialmente quando dados inseridos por usuários, como títulos de issues, são executados diretamente em scripts sem a devida validação.

Why it matters
Este caso é um exemplo importante de como ferramentas de IA para assistência de código podem sugerir código inseguro, enquanto outra IA é utilizada para encontrar vulnerabilidades. Isso reflete que organizações que utilizam assistentes de codificação por IA e sistemas de CI/CD devem estabelecer processos de verificação de segurança antes de cada deploy, evitando confiar cegamente em códigos gerados por IA.
#Snowflake#ช่องโหว่ความปลอดภัย#GitHub Actions#Copilot#Wiz
Sources (rewritten & summarized from): Blognone · nxcode.io · wiz.io · unite.ai · forbes.com · vespernews.com

Comments

Loading comments…

No sign-up needed · comments are auto-filtered and moderated