作为通过 Snowflake 的 HackerOne 漏洞披露计划进行的持续安全研究的一部分,Wiz Research 的“Red Agent”(一种由人工智能驱动的自主安全研究工具)在 Snowflake 的一个公共存储库中发现了一个关键的 GitHub Actions 工作流程漏洞。
这一事件凸显了软件开发中的一个新现实: 关键漏洞仍然可以在涉及人工智能编码代理的工作流程中引入和批准,并且仍然可以通过既定的自动安全检查,而自主人工智能安全代理可以在野外快速发现和利用它们。
在 Wiz 于 2026 年 6 月 23 日负责任地披露后,Snowflake 在同一天修复了该漏洞,轮换了受影响的凭证,并通过详细的审核日志验证了 Wiz 是暴露窗口期间的唯一参与者。
Wiz 确认概念验证测试期间访问的所有数据均已安全删除。
1957 年 8 月 17 日 UTC 更新:此博客已更新,以澄清 Copilot 是检查合并的 PR 和代码更改的合著者,并在没有注意到严重漏洞的情况下将其确定为安全状态。
目前尚不清楚代码更改是否是人工智能辅助的。
执行摘要 Wiz Red Agent 发现了一个脚本注入漏洞 雪花数据库/雪花连接器网 。
该问题允许未经身份验证的用户通过打开带有特制标题的 GitHub 问题,在 GitHub Actions 运行程序中执行任意命令。
至关重要的是,该漏洞于 2026 年 6 月 18 日生效——距离其发现仅五天——当时
🔗 原始来源
如果你要核对细节,可以再看原文: Hacker News AI原文链接
AI热榜