↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

Snowflake 连接器的工作流注入漏洞暴露 CI 审计盲区 RSS

Wiz 称其 Red Agent 在 snowflake-connector-net 中发现工作流脚本注入:构造特定的 issue 标题就能让未认证用户在 runner 上执行任意命令。Wiz 称 6 月 23 日通报、当日修复并轮换凭据,随后修正措辞,只确认 Copilot 审查没有标出风险。把 issue 标题、分支名这类不可信元数据直接拼进 shell 的老问题依然存在,有 AI 辅助审查的流程同样会漏掉。

发布于 2026-09-10T10:59:48.610642Z · Wiz · Wiz 博客
CI 供应链 安全

Wiz 称其 Red Agent 在 snowflake-connector-net 中发现工作流脚本注入:构造特定的 issue 标题就能让未认证用户在 runner 上执行任意命令。Wiz 称 6 月 23 日通报、当日修复并轮换凭据,随后修正措辞,只确认 Copilot 审查没有标出风险。把 issue 标题、分支名这类不可信元数据直接拼进 shell 的老问题依然存在,有 AI 辅助审查的流程同样会漏掉。

Wiz 称其 Red Agent 在 snowflake-connector-net 中发现工作流脚本注入:构造特定的 issue 标题就能让未认证用户在 runner 上执行任意命令。Wiz 称 6 月 23 日通报、当日修复并轮换凭据,随后修正措辞,只确认 Copilot 审查没有标出风险。把 issue 标题、分支名这类不可信元数据直接拼进 shell 的老问题依然存在,有 AI 辅助审查的流程同样会漏掉。

原始来源 ↗

来源记录
  • center.info_item · 686a4e9dd402f2a6 · 2026-10-03T04:08:35.169032Z
  • pgweb.info_item · 686a4e9dd402f2a6 · 2026-10-03T04:08:55.967155Z