ทันเอไอ

Global AI & tech news, in your language · every story source-checked

🌐Follow
← Back to news
LINE Facebook X
Инструменты/Open SourceVerified

Wiz: AI обнаружила уязвимость CI/CD в Snowflake после патча от Copilot, открывавшую путь к краже API-ключей Jira

Компания Wiz сообщила, что Red Agent ( ИИ для тестирования безопасности) обнаружил уязвимость инъекции команд в GitHub Actions компании Snowflake, возникшую из-за измененного CI/CD-скрипта. Это позволило успешно похитить API-ключ Jira, после чего Snowflake оперативно закрыла уязвимость и ротировала учетные данные в день получения уведомления.

📅 19 авг. 2026 г., 04:44
Wiz: AI обнаружила уязвимость CI/CD в Snowflake после патча от Copilot, открывавшую путь к краже API-ключей Jira

Компания в сфере кибербезопасности Wiz представила результаты тестирования уязвимостей в GitHub Actions под учетной записью Snowflake. Red Agent, ИИ-инструмент безопасности от Wiz, смог обнаружить и подтвердить уязвимость, успешно похитив API-ключ Jira.

Уязвимость была обнаружена в репозитории `snowflakedb/snowflake-connector-net`, где один из воркфлоу был настроен на автоматическое создание тикета в Jira при открытии issue на GitHub. Изначально этот скрипт извлекал значения через команду jq и переменные среды, что было безопаснее, однако патч, созданный при участии Copilot Autofix, изменил логику на прямой запуск bash из переменных GitHub. Это привело к уязвимости внедрения команд (command injection) через заголовки GitHub Issue.

Тем не менее, источники подтверждают, что невозможно точно определить, был ли проблемный код написан самим искусственным интеллектом: Copilot Autofix лишь участвовал в данном Pull Request и не выявил уязвимость в ходе проверки, поэтому не стоит возлагать вину непосредственно на ИИ.

Snowflake получила уведомление от Wiz 23 июня 2026 года и в тот же день устранила уязвимость, а также произвела ротацию новых учетных данных. Проверка показала, что никто, кроме исследователей Wiz, не имел доступа к данным в этот период.

Этот случай служит еще одним примером рисков современных CI/CD-пайплайнов, где незначительные изменения кода могут превратиться в критические уязвимости, особенно когда пользовательские данные (например, заголовки issue) напрямую передаются в скрипты без валидации.

Why it matters
Этот инцидент — яркий пример того, как ИИ-помощники для написания кода могут предлагать небезопасные решения, в то время как другие ИИ-инструменты используются для поиска уязвимостей. Он подчеркивает, что организациям, использующим ИИ-ассистенты и CI/CD-системы, необходимо внедрять процессы проверки безопасности перед каждым деплоем и не полагаться слепо на код, сгенерированный ИИ.
#Snowflake#ช่องโหว่ความปลอดภัย#GitHub Actions#Copilot#Wiz
Sources (rewritten & summarized from): Blognone · nxcode.io · wiz.io · unite.ai · forbes.com · vespernews.com

Comments

Loading comments…

No sign-up needed · comments are auto-filtered and moderated