กรุณาปิด โปรแกรมบล๊อกโฆษณา เพราะเราอยู่ได้ด้วยโฆษณาที่ท่านเห็น
Please close the adblock program. Because we can live with the ads you see


News

ข่าว Snowflake ถูกเจาะขโมย API Key ของ Jira สำเร็จ หลังปล่อยให้ AI แก้สคริปต์ CI/CD

  • ผู้เริ่มหัวข้อ ผู้เริ่มหัวข้อ News 
  • วันที่เริ่มต้น วันที่เริ่มต้น

News 

Moderator

สมาชิกทีมงาน
Moderator
Verify member
เข้าร่วม
1 มิถุนายน 2011
ข้อความ
17,279
คะแนนปฏิกิริยา
0
คะแนน
36
Snowflake ถูกเจาะขโมย API Key ของ Jira สำเร็จ หลังปล่อยให้ AI แก้สคริปต์ CI/CD
Body

Wiz บริษัทความปลอดภัยไซเบอร์รายงานถึงการทดสอบช่องโหว่ของ GitHub Actions ภายใต้บัญชีของ Snowflake ที่เพิ่งแก้ไขสคริปต์ จนเปิดทางให้ Red Agent ที่เป็น AI ตรวจสอบความปลอดภัยของ Wiz สามารถขโมย API key ของ Jira ออกมาได้

ช่องโหว่นี้เกิดใน GitHub snowflakedb/snowflake-connector-net ที่มี workflow จำนวนหนึ่ง หนึ่งในนั้นคือเมื่อเปิด issue ใน GitHub ให้ข้ามไปเปิด issue ใน Jira ด้วย เดิมสคริปต์นี้เคยทำงานด้วยการดึงค่าผ่านคำสั่ง jq และตัวแปร env แต่แพตช์ที่ร่วมเขียนโดย Copilot Autofix กลับแก้เป็นการรัน bash จากตัวแปร github โดยตรง ส่งผลให้ Red Agent สามารถใส่สคริปต์เข้าไปในหัวข้อของ GitHub issue ได้ และ GitHub Actions ก็จะรันสคริปต์นั้นทันที

สคริปต์ทดสอบดึงค่า JIRA_API_TOKEN, JIRA_USER_EMAIL, และ JIRA_BASE_URL กลับไปยังเซิร์ฟเวอร์ของทีมงาน

หลังรายงานช่องโหว่เข้าไปยัง Snowflake ทางบริษัทก็แก้ไขด้วยการถอนแพตช์และเปลี่ยน API key ทันที และพบว่าไม่มีการเจาะครั้งอื่น

ทาง Wiz ถอดบทเรียนว่าเครื่องมือช่วยเขียนโค้ดสามารถสร้างช่องโหว่โดยไม่ตั้งใจได้ และโค้ดที่ได้ต้องถูกตรวจสอบอย่างหนัก และการหาช่องโหว่ทุกวันนี้ทำได้เร็วขึ้นมาก เพราะสคริปต์นี้ถูกแพตช์ไปเพียง 5 วันเท่านั้น Red Agent ก็พบช่องโหว่แล้ว

ที่มา - Wiz

lew Wed, 19/08/2026 - 00:53

Continue reading...
 

กรุณาปิด โปรแกรมบล๊อกโฆษณา เพราะเราอยู่ได้ด้วยโฆษณาที่ท่านเห็น
Please close the adblock program. Because we can live with the ads you see
กลับ
ยอดนิยม