Wiz บริษัทความปลอดภัยไซเบอร์รายงานถึงการทดสอบช่องโหว่ของ GitHub Actions ภายใต้บัญชีของ Snowflake ที่เพิ่งแก้ไขสคริปต์ จนเปิดทางให้ Red Agent ที่เป็น AI ตรวจสอบความปลอดภัยของ Wiz สามารถขโมย API key ของ Jira ออกมาได้
ช่องโหว่นี้เกิดใน GitHub snowflakedb/snowflake-connector-net ที่มี workflow จำนวนหนึ่ง หนึ่งในนั้นคือเมื่อเปิด issue ใน GitHub ให้ข้ามไปเปิด issue ใน Jira ด้วย เดิมสคริปต์นี้เคยทำงานด้วยการดึงค่าผ่านคำสั่ง jq และตัวแปร env แต่แพตช์ที่ร่วมเขียนโดย Copilot Autofix กลับแก้เป็นการรัน bash จากตัวแปร github โดยตรง ส่งผลให้ Red Agent สามารถใส่สคริปต์เข้าไปในหัวข้อของ GitHub issue ได้ และ GitHub Actions ก็จะรันสคริปต์นั้นทันที
สคริปต์ทดสอบดึงค่า JIRA_API_TOKEN, JIRA_USER_EMAIL, และ JIRA_BASE_URL กลับไปยังเซิร์ฟเวอร์ของทีมงาน
หลังรายงานช่องโหว่เข้าไปยัง Snowflake ทางบริษัทก็แก้ไขด้วยการถอนแพตช์และเปลี่ยน API key ทันที และพบว่าไม่มีการเจาะครั้งอื่น
ทาง Wiz ถอดบทเรียนว่าเครื่องมือช่วยเขียนโค้ดสามารถสร้างช่องโหว่โดยไม่ตั้งใจได้ และโค้ดที่ได้ต้องถูกตรวจสอบอย่างหนัก และการหาช่องโหว่ทุกวันนี้ทำได้เร็วขึ้นมาก เพราะสคริปต์นี้ถูกแพตช์ไปเพียง 5 วันเท่านั้น Red Agent ก็พบช่องโหว่แล้ว
ที่มา - Wiz
on