Article
AI-generierter Copilot-Fix öffnete Snowflakes Jira — autonomer Red Agent exploitete ihn
AI-Coding-Assistent produzierte eigene Vulnerability
Wiz Research hat mit seinem autonomen Security-Agent Red Agent eine kritische GitHub Actions Vulnerability in einem öffentlichen Snowflake-Repository entdeckt — und die Ironie ist perfekt: Die Lücke wurde fünf Tage zuvor durch einen GitHub Copilot Autofix-Commit eingeführt. Der AI-Assistent entfernte ein bestehendes sicheres Pattern (Übergabe des Issue-Titels via env:-Variable und JSON-Konstruktion mit jq) und ersetzte es durch direkte ${{ github.event.issue.title }}-Interpolation in einem Shell-Script. Das erlaubte beliebige Command-Injection über einen specially-crafted Issue-Titel.
Der Angriff: Autonomer Agent exfiltratiert Jira-Token
Red Agent scannte Snowflakes GitHub-Organisation nach CI/CD-Schwachstellen, flaggte die Workflow-Datei jira_issue.yml und baute selbstständig einen Exploit. Der erste Versuch mit # als Kommentar-Zeichen scheiterte an einem Bash-Syntaxfehler — aber statt abzubrechen, passte Red Agent den Payload an (; echo '), exfiltratierte erfolgreich base64-kodierte Jira-Credentials via Out-of-Band-Callback und authentifizierte sich als qa@snowflake.net in Snowflakes internem Jira. Lesezugriff auf Engineering-, Security-Compliance- und Bug-Bounty-Projekte.
Die nicht-funktionierende “Security Gate”
Der Workflow hatte scheinbar eine Schutzbedingung (if: github.event.pull_request.user.login != 'whitesource-for-github-com[bot]'). Aber bei Issue-Events ist github.event.pull_request immer null — die Bedingung ist also immer true. Jeder GitHub-Nutzer konnte die Workflow auslösen.
Key Takeaways
- AI-Coding-Assistants entfernen oft Patterns, die sie nicht verstehen. Copilot Autofix wusste nicht, warum die
env:+jq-Konstruktion existierte — und ersetzte sie durch etwas “Einfacheres”, das zufällig eine kritische Injection-Lücke öffnete. - Autonome Security-Agents finden diese Lücken schneller. Vom Commit bis zur Entdeckung vergingen nur fünf Tage. Ohne Red Agent hätte die Lücke viel länger existiert.
- Guardrails sind Pflicht. Security-Teams müssen AI-Agenten daran hindern, strukturierte Daten-Parser durch direkte String-Interpolation zu ersetzen.
Snowflake reagierte am selben Tag der Disclosure (23. Juni 2026), rotierte die Credentials und verifizierte per Audit-Log, dass Wiz der einzige Actor war.