Snowflake 儲存庫的變更內容

African American woman in business attire counting money at a vintage office desk.

Wiz Research 的 Red Agent 是一款自主式 AI 驅動的安全研究工具,於 2026 年 6 月 23 日在 Snowflake 的 HackerOne 漏洞揭露計畫所進行的測試中,於 snowflakedb/snowflake-connector-net 的 GitHub Actions 工作流程中識別出一個嚴重的指令碼注入漏洞。該漏洞允許未經驗證的使用者僅透過開啟一個標題包含單引號的 GitHub Issue,即可在 GitHub Actions 執行器中執行任意指令。根據 Wiz Research 的說法,該漏洞於 2026 年 6 月 18 日上線,也就是被發現的五天前,當時名為「SNOW-2069227: Update jira workflows」的 PR #1218 已在 GitHub 上以 squash 合併方式合併。

GitHub 工具未察覺的缺陷

對 jira-issue.yml 的合併變更移除了既有的安全模式(使用 `env:` 與 `jq`),改為在 `run:` 區塊中直接內插 `${{ github.event.issue.title }}`,並以 `sed` 跳脫處理,但該跳脫僅在 GitHub 範本展開後才執行。GitHub Advanced Security(使用 GitHub Copilot Autofix)分析了最終的 PR 版本,包含存在漏洞的工作流程,但並未標示出該注入問題。Wiz Research 威脅曝險主管 Gal Nagli 於 2026 年 8 月 17 日發布的報告中記錄了這項落差。Copilot Autofix 對同一份 PR 記錄在案的貢獻是對 jira-close.yml 的另一項修正;Wiz 指出,底層程式碼變更本身是否由 AI 協助仍不明確。

Red Agent 如何利用該漏洞

一旦發現漏洞,Wiz 的 Red Agent 便獨立完成利用、利用外洩的權杖驗證對 Snowflake 內部 Jira 連接器中敏感資料的存取,並評估爆炸半徑,整個過程均無人工介入。任何 GitHub 使用者只要開啟一個 Issue,就能觸發利用鏈,隨後標題中的單引號跳脫便允許在 Actions 執行器內執行任意指令。

Snowflake 的修補措施

Snowflake 於 2026 年 6 月 23 日透過 commit 1dc7766(PR #1402)修補了存在指令碼注入漏洞的工作流程,也就是 Wiz 透過 HackerOne 揭露該問題的同一天,並於 6 月 24 日輪替受影響的 Jira 權杖。Snowflake 在公開揭露聲明中表示:「我們立即調查並修復了該揭露的問題,調查結果並未發現任何未經授權存取的證據。」Wiz 透過詳細稽核日誌確認,在該曝險期間僅有其自身進行存取,並表示在概念驗證測試期間所存取的所有資料均已安全刪除。

本集節目所傳達的訊號

這次揭露呈現了關於 AI 輔助開發與 AI 驅動防禦的更廣泛觀點:即使是採用 AI 程式碼代理的工作流程,仍可能引入並核准嚴重漏洞,且這些漏洞仍可能通過既有的自動化安全檢查;然而,自主的 AI 安全代理卻能快速發現並利用這些缺陷。Wiz Research 與 Snowflake 共同向業界分享此案例,旨在鼓勵更廣泛地採用本次事件所揭示的安全最佳實務。

分享這篇文章

FacebookX

2 條來源

引用來源