Lo Último en Tecnología

GitHub desmiente la afirmación de Wiz sobre Copilot Autofix y un fallo en Snowflake

Fuente: ExploxTV

📌 Puntos Clave de la Noticia

  • Wiz Research informó de un fallo crítico en el código de Snowflake, que fue encontrado y explotado por un agente autónomo llamado Red Agent.
  • El segundo aspecto de la historia se mantuvo, pero el primer aspecto se desmoronó en unas pocas horas.
  • Red Agent identificó un archivo de flujo de trabajo en el repositorio público de Snowflake para el conector .NET, que se ejecutaba cada vez que se abría una incidencia.
  • El fallo se introdujo debido a una secuencia de escape incorrecta, lo que permitió a cualquier cuenta en Internet ejecutar comandos de shell.
  • GitHub evaluó una propiedad de solicitud de extracción como una cadena vacía, lo que siempre devolvió verdadero, permitiendo el acceso a todos los usuarios.
  • Red Agent utilizó un payload para comentar la línea y reescribir el comando, logrando la explotación del fallo.
  • GitHub realizó una revisión interna y concluyó que un humano escribió las contribuciones que llevaron a la vulnerabilidad, con Copilot Autofix no revisando ni contribuyendo a ellas.
  • Wiz actualizó su publicación para aclarar que Copilot Autofix era un co-autor que revisó la solicitud de fusión y la consideró clara sin notar el fallo.
  • El incidente subraya la importancia de la comunicación clara y la precisión en el informe de seguridad.

Detalles técnicos y análisis

Exploitación por parte de Red Agent

Red Agent, un agente autónomo de Wiz Research, identificó un archivo de flujo de trabajo que se ejecutaba cada vez que se abría una incidencia. El flujo de trabajo insertaba directamente el título de la incidencia en un script de shell, lo que lo volvía accesible para cualquier cuenta en Internet. La secuencia de escape estaba mal ordenada, lo que permitió que un guión en el título rompiera la cadena de shell. Una condición de guardia parecía proteger, pero comparaba una propiedad de solicitud de extracción con un nombre de bot, pero en eventos de incidencias esa propiedad no existe. GitHub evalúa una propiedad no existente como una cadena vacía, lo que siempre devolvió verdadero, permitiendo el acceso a todos los usuarios. Luego, el agente utilizó un payload para comentar la línea y reescribir el comando, logrando la explotación del fallo.

Respuesta de GitHub y revisión interna

GitHub realizó una revisión interna y concluyó que un humano escribió las contribuciones que llevaron a la vulnerabilidad, con Copilot Autofix no revisando ni contribuyendo a ellas. Wiz actualizó su publicación para aclarar que Copilot Autofix era un co-autor que revisó la solicitud de fusión y la consideró clara sin notar el fallo. La compañía declaró: "La revelación fue recibida el 23 de junio de 2026, y se investigó y remedió inmediatamente, y nuestra investigación no encontró evidencia de acceso no autorizado."

A pesar de la confusión inicial, el incidente subraya la importancia de la comunicación clara y la precisión en el informe de seguridad. El papel de la IA en el desarrollo de software y la seguridad es un tema creciente, y este incidente sirve como recordatorio de la necesidad de transparencia y procesos de verificación rigurosos.

Especificaciones y cronología

EventoFechaDescripción
Flaw Discovered23 de junio de 2026Wiz Research informó del fallo en la organización de GitHub de Snowflake.
Red Agent Exploitation23 de junio de 2026Red Agent explotó el fallo, permitiendo acceso no autorizado.
Flaw Patched24 de junio de 2026Snowflake parcheó el fallo y restauró el patrón seguro.
Co-author Line Clarification23 de junio de 2026Wiz actualizó su publicación para aclarar el papel de Copilot Autofix.

💡 La Opinión de ExploxTV

El incidente con Snowflake plantea importantes cuestiones sobre el papel de la IA en el desarrollo de software y la seguridad. Aunque las herramientas de IA como Copilot Autofix pueden mejorar significativamente la productividad y la calidad del código, no son infalibles. La confusión sobre la línea de co-autor subraya la necesidad de comunicación clara y procesos de verificación rigurosos. A medida que la IA juega un papel más grande en el desarrollo de software, la transparencia y la responsabilidad serán cruciales.

❓ Preguntas Frecuentes

¿Copilot Autofix escribió el fallo?

No, la revisión interna de GitHub concluyó que un humano escribió las contribuciones que llevaron a la vulnerabilidad, con Copilot Autofix no revisando ni contribuyendo a ellas.

¿Cómo informó Wiz Research el fallo?

Wiz Research inicialmente informó del fallo como si fuera escrito por Copilot Autofix, pero luego aclaró que Copilot Autofix era un co-autor que revisó la solicitud de fusión y la consideró clara sin notar el fallo.

¿Qué pasos tomó Snowflake para abordar el problema?

Snowflake parcheó el fallo y restauró el patrón seguro el 24 de junio de 2026, y rotó el token Jira para mitigar los posibles riesgos.