Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Пропуст во GitHub Actions на Snowflake овозможува изработени Issue-записи да активираат инјектирање команди

Истражувачите за сајбер-безбедност од Wiz открија нова ранливост за инјектирање во GitHub Actions workflow во јавното складиште на Snowflake snowflakedb/snowflake-connector-net. Според нив, ранливоста можела да биде искористена преку специјално изработен GitHub Issue за извршување команди во workflow што содржел интерни Jira акредитиви.

Проблемот се наоѓал во датотеката .github/workflows/jira_issue.yml, која се активирала кога ќе биде отворен јавен Issue и на истиот чекор од workflow ги изложувала променливите JIRA_BASE_URL, JIRA_USER_EMAIL и JIRA_API_TOKEN. Ранливоста била ограничена на CI/CD автоматизацијата на складиштето, при што не е идентификувана погодена верзија на Snowflake Connector for .NET.

Workflow-от директно ги внесувал насловот и содржината на Issue-записот, кои можеле да бидат контролирани од напаѓач, во блокот run: за извршување shell команди. Дополнително, workflow-от проверувал github.event.pull_request.user.login, иако настанот бил поврзан со Issue, а не со Pull Request. Тоа значи дека наведеното својство за Pull Request во овој случај не постоело.

GitHub наведува: „Ако се обидете да пристапите до непостоечко својство, тоа ќе се процени како празен стринг.“ Во овој случај, споредбата со whitesource-for-github-com[bot] не спречила обичен Issue да стигне до job-от.

Wiz соопшти дека нивниот систем Red Agent ја искористил ранливоста за време на овластено безбедносно тестирање. Откако првиот payload предизвикал синтаксичка грешка во shell-от, системот го променил пристапот. Истражувачите потоа добиле out-of-band повратна врска од GitHub Actions runner-от и успеале да го добијат Jira API токенот што го користел workflow-от.

Според Wiz, токенот припаѓал на qa@snowflake.net и овозможувал пристап за читање до Jira проектите поврзани со инженеринг, усогласеност со безбедносните стандарди и следење на bug bounty програмата на snowflakecomputing.atlassian.net.

Основните Jira дозволи, податоците за извршувањето на workflow-от и audit записите не се јавно достапни.

Wiz соопшти дека на 23 јуни 2026 година го пријавил проблемот до Snowflake преку HackerOne, под број на пријава #3819931. Snowflake истиот ден го споил исправеното решение преку pull request #1402, со кое директното проширување на GitHub изразите било заменето со environment variables, кои потоа се проследуваат до jq како аргументи.

Ранливиот workflow бил додаден во стандардната гранка пет дена претходно, на 18 јуни, кога бил споен pull request #1218. Исправената верзија и понатаму се наоѓа во master гранката на складиштето.

Snowflake во изјава што ја објави Wiz наведе дека „нашата истрага не откри докази за неовластен пристап“.

Wiz соопшти дека Jira токенот бил сменет на 24 јуни, а проверката на Snowflake покажала дека немало негово неповрзано надворешно користење во текот на петдневниот период во кој бил изложен.

Основните audit логови на Snowflake не се јавно објавени.

Wiz ја опиша ранливоста како резултат на промена направена преку GitHub Copilot Autofix, иако историјата на GitHub не потврдува дека Copilot бил автор на ранливиот код во jira_issue.yml. Експлицитниот commit со коавторство од Copilot, 6d0e2fa, го менувал jira_close.yml, додека небезбедното рефакторирање на jira_issue.yml се појавува во одделен commit од 25 август 2025 година, 094038e, кој GitHub му го припишува на корисникот sfc-gh-hpathak.

Двете промени подоцна биле обединети во squash merge commit 4a1b8ce од 18 јуни, кој меѓу коавторите го наведува и Copilot Autofix. Оттука, историјата на commit-ите потврдува учество на Copilot во pull request #1218, но не потврдува дека тој ги напишал ранливите линии од кодот.

GitHub уште во јули 2025 година ја документирал оваа категорија на workflow injection, предупредувајќи дека недоверливите податоци од Issue-записи не треба директно да се прошируваат во run: блоковите и препорачувајќи употреба на посредни environment variables.

Заклучно со 17 август 2026 година, за овој проблем не бил пронајден CVE, CVSS оцена или запис во каталогот CISA Known Exploited Vulnerabilities (KEV), ниту било идентификувано ажурирање на издание на конекторот поврзано со ранливоста.

Ранливото внесување на податоци повеќе не е присутно во master гранката, а достапните примарни материјали не потврдуваат дека ранливоста била злонамерно искористена во реални напади или дека дошло до компромитирање на корисници.

Извори:

  • The Hacker News – Snowflake GitHub Actions Flaw Lets Crafted Issues Trigger Command Injection The Hacker News