
Create a landscape editorial hero image for this Studio Global article: How did GitHub’s Copilot Autofix AI introduce a shell-injection vulnerability into Snowflake’s public .NET connector repository, how did Wiz. Article summary: The incident was a GitHub Actions workflow injection in Snowflake’s public `snowflake-connector-net` repository, not a flaw in the .NET connector’s shipped runtime code. A June 18, 2026 change in PR #1218 made an issue t. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Hendelsen gjaldt en injeksjonsfeil i en GitHub Actions-arbeidsflyt i Snowflakes offentlige repository snowflakedb/snowflake-connector-net. Det var ikke en sårbarhet i selve .NET-konnektoren som leveres til kunder. En endring som ble slått sammen 18. juni 2026, gjorde en GitHub-saks tittel til en del av en skallkommando. Fem dager senere oppdaget Wizs autonome Red Agent feilen og brukte den i en autorisert sikkerhetstest gjennom Snowflakes HackerOne-program.
Den sårbare koden lå i arbeidsflyten .github/workflows/jira_issue.yml, som ble startet hver gang en ny GitHub-sak ble opprettet. Pull request #1218, med tittelen «SNOW-2069227: Update Jira workflows», erstattet en sikrere løsning der sakstittelen først ble lagt i en miljøvariabel og JSON ble bygget med jq. Den nye løsningen satte i stedet ${{ github.event.issue.title }}run:-blokk for skallet.
Forskjellen var avgjørende. GitHub utvider uttrykket før skallet kjører kommandoen. En ondsinnet sakstittel med et enkelt anførselstegn kunne derfor avslutte den tiltenkte tekststrengen og legge til kommandoer valgt av angriperen. At verdien senere ble forsøkt renset med sed, kunne ikke reparere tolkningen som allerede hadde skjedd i skallet.
At arbeidsflyten var begrenset til hendelsen issues: opened
Commiten krediterte «Copilot Autofix powered by AI» som medforfatter, og den AI-assisterte gjennomgangen flagget ikke problemet. Dokumentasjonen fastslår imidlertid ikke om Copilot genererte den usikre endringen eller bare var knyttet til gjennomgangen av en endring skrevet av et menneske. Den mest presise konklusjonen er derfor at Copilot var knyttet til endringen og ikke oppdaget injeksjonen – ikke at det er bevist at modellen skrev koden.
Wizs Red Agent skannet Snowflakes offentlige GitHub-organisasjon etter risikable mønstre i CI/CD, altså automatiserte prosesser for bygging, testing og utrulling av kode. Agenten identifiserte Jira-arbeidsflyten som en prosess der data fra en bruker kunne havne direkte i en run:-blokk, og utledet at en spesiallaget offentlig sakstittel kunne gi vilkårlig kommando-kjøring på GitHub Actions-kjøremiljøet.
Dette var en godkjent sikkerhetstest, ikke et ukontrollert innbrudd. Selve sikkerhetsfunnet var likevel reelt: En offentlig sak kunne nå et arbeidsflyttrinn som håndterte interne hemmeligheter, og gjøre vanlig opprettelse av en sak om til kjøring av kommandoer.
Den kompromitterte arbeidsflyten hadde tilgang til konfigurasjon for Snowflakes interne Jira, blant annet Jira-adresse, brukerens e-postadresse og et API-token. Tokenet som ble hentet ut, var knyttet til qa@snowflake.net. Wiz brukte det til å autentisere mot den interne Jira-portalen og undersøke mulig eksponering.
Rapporteringen beskriver lesetilgang til Jira-prosjekter innen ingeniørarbeid, sikkerhetsetterlevelse og bug bounty-aktivitet. Dokumentasjonen som foreligger, viser ikke hele tillatelsessettet til tokenet eller gir en fullstendig oversikt over alle poster som kunne nås. Den sikreste konklusjonen er derfor at tokenet ga tilgang til sensitivt internt Jira-innhold – ikke at det ga ubegrenset tilgang til Snowflakes øvrige systemer.
Det berørte området var repositoryets CI/CD-automatisering. Det er ikke rapportert om en berørt, utgitt versjon av Snowflake Connector for .NET, fordi feilen lå i GitHub Actions-arbeidsflyten og ikke i konnektorens kjøretidskode.
Wiz rapporterte feilen 23. juni. Snowflake rettet arbeidsflyten samme dag og roterte den eksponerte Jira-legitimasjonen dagen etter.
Snowflake gjennomgikk deretter revisjonsloggene og konkluderte med at Wiz var den eneste aktøren i tidsrommet der legitimasjonen kunne ha vært eksponert. Wiz opplyste også at data fra bevisføringen var slettet på en sikker måte.
Det ble ikke rapportert om uautorisert tilgang fra tredjeparter, ingen CVE-tildeling og ingen berørt konnektorutgave. Disse begrensningene beskriver den bekreftede virkningen av hendelsen, men gjør ikke den opprinnelige arbeidsflytdesignen trygg. En offentlig sakstittel skulle aldri ha blitt gjort til en del av en skallkommando i en arbeidsflyt som håndterte interne legitimasjoner.
Lærdommen gjelder langt mer enn Snowflake og Copilot. GitHub-uttrykk som sakstitler, titler på pull requests, branchnavn og kommentarer må behandles som fiendtlige brukerdata når de sendes inn i en skallkommando.
En sikrere arbeidsflyt bør blant annet:
run:-skriptjq til å bygge JSON, fremfor å sette sammen skallstrengerHendelsen viser et nytt sikkerhetsmønster: Ett AI-assistert kodesystem kan overse en farlig endring i CI/CD, mens en autonom offensiv agent kan finne og verifisere den i løpet av få dager. Automatisering kan dermed fremskynde både utnyttelse og utbedring – men den erstatter ikke uavhengig sikkerhetsgjennomgang.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
En endring 18. juni 2026 i Snowflakes offentlige repository snowflakedb/snowflake connector net satte tittelen på en GitHub sak direkte inn i en skallkommando.
En endring 18. juni 2026 i Snowflakes offentlige repository snowflakedb/snowflake connector net satte tittelen på en GitHub sak direkte inn i en skallkommando. Svakheten rammet GitHub Actions automatiseringen – ikke den utgitte .NET konnektoren.
Commiten krediterte «Copilot Autofix powered by AI» som medforfatter, men tilgjengelig dokumentasjon viser ikke om Copilot skrev endringen eller bare gjennomgikk den uten å oppdage feilen.