Wiz-ի արհեստական բանականությունը բացահայտել է Snowflake-ի GitHub-ի խոցելիությունը, որը վրիպել էր անվտանգության համակարգերից

Ամենադիտվածներ

A digital dashboard interface from Wiz showing AI security posture and critical vulnerability issues

Արագ Ընթերցում

  • Wiz Research-ի AI գործակալը բացահայտել է Snowflake-ի պահոցում GitHub Actions-ի կրիտիկական խոցելիություն։
  • Խոցելիությունը թույլ էր տալիս կատարել չվավերացված հրամաններ՝ հատուկ ձևակերպված վերնագրերով GitHub հարցումների միջոցով։
  • GitHub Advanced Security-ն չի հայտնաբերել խնդիրը pull-request-ի ստուգման ընթացքում։
  • Snowflake-ը շտկել է խնդիրը և փոխել անվտանգության նշանները ծանուցումից հետո 24 ժամվա ընթացքում։
  • Snowflake-ի հետաքննությունը չի հայտնաբերել համակարգեր չարտոնված մուտքի դեպքեր։

Wiz ընկերության անվտանգության հետազոտողները բացահայտել են կրիտիկական սցենարային ներարկման (script injection) խոցելիություն Snowflake-ի հրապարակային GitHub պահոցում, որը բաց էր մնացել ավտոմատացված անվտանգության գործիքների համար։ Խնդիրը հայտնաբերվել է Wiz Research-ի «Red Agent» ինքնավար արհեստական բանականության գործիքի կողմից։

Wiz Research-ի սպառնալիքների բացահայտման բաժնի ղեկավար Գալ Նագլիի զեկույցի համաձայն՝ խոցելիությունը ներդրվել է 2026 թվականի հունիսի 18-ին՝ #1218 pull request-ի միավորումից հետո։ Այն թույլ էր տալիս չվավերացված օգտատերերին կամայական հրամաններ կատարել GitHub Actions-ի միջավայրում՝ պարզապես հատուկ ձևակերպված վերնագրով GitHub հարցում բացելու միջոցով։ Չնայած GitHub Advanced Security համակարգի առկայությանը, որն օգտագործում է GitHub Copilot Autofix, խոցելիությունը մնացել էր չբացահայտված։

Wiz-ի AI գործակալը խնդիրը հայտնաբերել է հունիսի 23-ին՝ Snowflake-ի HackerOne խոցելիությունների բացահայտման ծրագրի շրջանակում։ AI-ն ինքնուրույն հաստատել է հրամանների կատարման հնարավորությունը և գնահատել վնասի հնարավոր շրջանակը՝ առանց մարդկային միջամտության։

Snowflake-ը հունիսի 23-ին ստանալով ծանուցումը՝ անմիջապես շտկել է խնդիրը #1402 PR-ի միջոցով, իսկ հաջորդ օրը փոխել է Jira-ի անվտանգության նշանը (token)։ Snowflake-ի պաշտոնական հայտարարության համաձայն՝ ընկերության հետաքննությունը չի հայտնաբերել համակարգեր չարտոնված մուտքի որևէ դեպք։

Հետևեք մեզ Telegram-ում
|
Հրապարակող:Ազատ TV Խմբագրություն

Ամենաթարմ