Компания по безопасности Wiz 17 августа опубликовала исследование, в котором описала, как ее автономный агент для наступательной безопасности обнаружил и использовал уязвимость скриптовой инъекции в workflow GitHub Actions, принадлежащем публичному репозиторию snowflakedb/snowflake-connector-net, и с ее помощью извлек токен, который давал доступ на чтение к внутренней Jira Snowflake.
Сроки необычно сжаты
Уязвимость появилась после слияния PR #1218 18 июня 2026 года. Wiz обнаружила ее, эксплуатировала и сообщила о ней через HackerOne 23 июня; Snowflake исправила проблему в тот же день в коммите 1dc7766, а 24 июня ротировала токен Jira. Окно экспозиции составило пять дней. Токен проходил аутентификацию как qa@snowflake.net в тенанте Atlassian Snowflake и давал доступ на чтение к проектам по инженерии, безопасности и комплаенсу, а также по отслеживанию баг-баунти.
Что неверно в распространенной трактовке
История распространяется в виде формулы «ИИ написал уязвимость, а другой ИИ ее эксплуатировал». Но эта симметрия — именно та часть, за которую никто не может ручаться. Позиция GitHub, переданная журналистам, состоит в том, что изменения, приведшие к уязвимости, были написаны человеком и не были ни проверены Copilot, ни созданы при его участии. Сам Wiz в своей публикации добавил обновление, признавая, что неясно, был ли этот код изменен с помощью ИИ, и отметил, что задокументированным вкладом Copilot Autofix в этом pull request было отдельное исправление в другом файле. Таким образом, утверждение об авторстве оспаривается вендором и подается с оговорками самим исследователем — однако именно оно определяет освещение истории.
Бесспорный вывод куда серьезнее
То, что никто не оспаривает: автономный агент самостоятельно выстроил всю цепочку атаки — разведку, обнаружение уязвимого workflow, эксплуатацию, вывод учетных данных и боковое перемещение в отдельную SaaS-систему — против крупного поставщика платформы данных. И кто бы ни написал уязвимость, собственное сканирование GitHub не выявило ее до слияния. Это вывод о качестве защитного покрытия, и он никак не зависит от спора об авторстве.
Что было достигнуто, а что — нет
Есть и третье искажение, которое стоит назвать. Речь шла о CI workflow публичного репозитория коннектора, а полученный доступ ограничивался чтением проектов Jira. Это не была платформа данных Snowflake и не были данные клиентов. Snowflake заявляет, что в ходе расследования не нашла признаков несанкционированного доступа за пределами исследователей, а журналы аудита показали, что Wiz был единственной третьей стороной на конечной точке. «Snowflake взломали» и «прочитали Jira через раннер Actions» — это не одно и то же предложение.
