Snowflake 的開源專案以 GitHub Actions 自動處理議題,但流程直接使用未經安全處理的議題標題,形成命令注入風險。攻擊者可藉此在自動化執行環境植入指令,進而取得內部 Jira 系統憑證,凸顯開源協作介面與企業內部權限串接的供應鏈風險。
資安業者 Wiz 表示,其自主 AI 資安代理在有漏洞的流程上線後 5 天內,自行排除測試問題並完成驗證攻擊,證實 GitHub 議題標題可被用來竊取 Jira 存取憑證。Wiz 隨即通報 Snowflake,官方於接獲通報當日完成修補,目前未有資料顯示漏洞遭惡意利用。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡這個訊號沒有歷史回聲
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。