
Wiz'in yapay zeka ajanı Snowflake'de Copilot'un kaçırdığı açığı sömürdü
Wiz'in özerk Red Agent aracı, bir Snowflake deposundaki workflow'da script injection açığını buldu ve sömürdü. Ne Copilot destekli inceleme ne de GitHub Advanced Security bu açığı işaretledi.
Wiz Research, otonom güvenlik araştırma aracı Red Agent'ın Snowflake'in herkese açık bir deposunda kritik bir GitHub Actions açığını bulup sömürdüğünü duyurdu. Olay Snowflake'in HackerOne programı üzerinden bildirildi; bulgular 17 Ağustos 2026'da yayımlandı.
Açıklı workflow
Sorun snowflakedb/snowflake-connector-net deposundaki jira_issue.yml dosyasındaydı. Workflow her yeni açılan GitHub issue'sunda tetikleniyor ve saldırganın kontrol ettiği issue başlığını doğrudan bir shell betiğine aktarıyordu. GitHub'ın şablon genişletmesi sed kaçış işleminden önce gerçekleştiği için başlıktaki tek bir kesme işareti echo dizesinden çıkıp rastgele komut çalıştırılmasına izin veriyordu. Açık, PR #1218'in birleştirildiği 18 Haziran 2026'da devreye girdi — keşfinden beş gün önce.
Ajan bunu nasıl sömürdü
Red Agent, başlığı Jira kimlik bilgilerini out-of-band callback ile dışarı sızdıran bir issue açtı. İlk deneme başarısız oldu: # karakteri yorum hâline gelip TITLE=$(...) ifadesinin kapanış parantezini yedi ve bash sözdizimi hatası verdi. Ajan hatayı kendi başına analiz etti, payload'ı "; echo '" olarak değiştirdi ve saniyeler içinde Azure IP 20.106.182.197 üzerindeki bir GitHub Actions runner'dan base64 ile kodlanmış veri getiren bir callback aldı.
Otomatik kontroller neden sustu
Çalınan token, snowflakecomputing.atlassian.net üzerinde [email protected] olarak kimlik doğrulayarak Snowflake'in mühendislik, güvenlik uyumluluğu ve bug bounty projelerinde okuma erişimi sağlıyordu. Workflow'da açan kişiyi github.event.pull_request.user.login üzerinden denetleyen bir "kapı" vardı; ancak issues olaylarında bu alan her zaman null olduğu için koşul her zaman doğruydu. GitHub Advanced Security son revizyonu taradı ama enjeksiyonu işaretlemedi; birleştirilen PR ise güvenli env: + jq desenini doğrudan interpolasyonla değiştirmişti.
Tepki ve çıkarımlar
Snowflake workflow'u bildirimin yapıldığı gün yamaladı (commit 1dc7766, PR #1402), Jira token'ını 24 Haziran'da iptal edip yeniledi; denetim kayıtları beş günlük maruz kalma penceresinde üçüncü taraf erişimi olmadığını gösterdi. Wiz, Copilot'un birleştirilen değişikliği inceleyip sorunsuz olarak değerlendiren ortak yazar olduğunu, kod değişikliğinin AI destekli olup olmadığının ise belirsiz olduğunu belirtiyor. Sonuç: yapay zeka üretimi pull request'ler insan kodununkiyle aynı statik analizden geçmeli; keşif pencereleri kısaldıkça hızlı yama döngüleri ve kısa ömürlü kimlik bilgileri gerekiyor.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.