Red Agent tự động của Wiz phát hiện ra lỗ hổng trong quy trình GitHub Actions của Snowflake, cho phép nó truy cập vào hệ thống Jira nội bộ của công ty. Tác nhân xác thực với tư cách qa@snowflake.net bằng token có quyền đọc đối với các dự án kỹ thuật, tuân thủ bảo mật và chương trình thưởng phát hiện lỗi. GitHub Copilot Autofix đã tạo ra lỗ hổng này 5 ngày trước khi bị phát hiện bằng cách thay thế cách triển khai môi trường an toàn hơn bằng nội suy chuỗi trực tiếp. Snowflake đã triển khai bản sửa lỗi ngay trong ngày Wiz công bố vấn đề và dùng nhật ký kiểm toán để xác nhận không có tác nhân nào khác khai thác lỗ hổng trong giai đoạn phơi nhiễm.

Đăng nhập để góp ý, chỉnh sửa

Nguồn chính

  1. SOURCE@wiz_io“The flaw was created just 5 days earlier by GitHub's "Copilot Autofix" AI bot”x.com
  2. SUPPORT@wiz_io“confirmed Wiz's testing was the only activity during the exposure window”x.com
  3. SOURCE@galnagli“accessing sensitive data simply by opening a public GitHub issue with a crafted title”x.com
  4. SUPPORT@galnagli“The agent identified a GitHub Actions workflow in their public .NET connector”x.com
  5. SUPPORT@galnagli“The token had read access across engineering, security compliance and bug-bounty projects”x.com
  6. SUPPORT@galnagli“replaced it with direct string interpolation”x.com
Bản Markdown