AI生成GitHubCopilot AutofixがSnowflakeのJira侵害を招く
मूल शीर्षक: AI-Generated GitHub Copilot “Autofix” Allowed Compromise of Snowflake's Jira
यह क्यों महत्वपूर्ण है
AIによるコード生成・レビューが新たなセキュリティリスクを生む可能性を実例で示した重要な事例。
Wiz Researchの自律型AIセキュリティツール「Red Agent」は、2026年6月にSnowflakeの公開リポジトリでGitHub Actions脆弱性を発見・悪用した。問題のあるコードはGitHub Copilot Autofixが共同作成し、AIセキュリティレビューでは検出されなかった。
Wiz Researchが開発した自律型AIセキュリティツール「Red Agent」は、SnowflakeのHackerOneバグ報奨金プログラムを通じて行われたセキュリティ調査の一環として、Snowflakeの公開リポジトリ「snowflakedb/snowflake-connector-net」にGitHub Actionsのワークフロー脆弱性を発見した。
問題の原因は、2026年6月18日にマージされたPR #1218「SNOW-2069227: Update jira workflows」にある。このコミットは「Copilot Autofix powered by AI」を共同作成者として登録しており、既存の安全なenv変数パターンを直接的な文字列展開(`${{ github.event.issue.title }}`)に置き換えた。この変更により、script injection脆弱性が発生した。
具体的には、GitHubのissueを開くだけで任意のコマンドをGitHub Actionsランナー内で実行できる状態となっていた。sedによるエスケープ処理がGitHubのテンプレート展開後に行われるため、タイトルにシングルクォートを含めるだけでコマンドが実行可能となる。Red AgentはSnowflake内部のJiraポータルへのアクセストークンを窃取し、アクセスを実証した。
脆弱性が公開された6月18日からわずか5日後の6月23日に、WizはSnowflakeにこの問題を責任ある形で開示した。Snowflakeは同日中に脆弱性を修正し、影響を受けた認証情報をローテーションした。詳細な監査ログにより、露出期間中の唯一のアクターはWizであったことが確認された。概念実証テスト中にアクセスされたデータはすべて安全に削除されたとWizは確認している。
この事例は、AIコーディングエージェントが関与するワークフローでも重大な脆弱性が導入・承認される可能性があることを示している。