CourionAI
DE
Newsletter
← Alle News
security 3 Min. Lesezeit

Eine KI hat den Sicherheitsfehler geschrieben. Eine andere KI fand es fünf Tage später

Laut der Sicherheitsfirma Wiz hat ein GitHub Copilot Autofix-Patch eine Befehlsinjektionslücke in einem öffentlichen Snowflake-Repository geschaffen. Sein eigener autonomer Agent nutzte es dann mit einem gestalteten Ausgabetitel aus.

Ein Klebepflaster über einem Riss in einer Wand, an dessen Rand sich ein neuer Riss ausbreitet

Am 18. Juni 2026 landete ein Patch im öffentlichen Snowflake-Connector-Net-Repository von Snowflake, der von einem Tool namens Copilot Autofix mitverfasst wurde, der Funktion von GitHub, die automatisch Korrekturen für Sicherheitsbefunde vorschlägt. Laut der Sicherheitsfirma Wiz ersetzte dieser Patch eine sichere Methode zur Verarbeitung von Eingaben durch die Interpolation von Rohstrings: Er fügte den Titel eines GitHub-Problems direkt in einen Shell-Befehl ein. Fünf Tage später durchquerte das autonome Testsystem von Wiz, das es Red Agent nennt, das entstandene Loch.

Es lohnt sich, die Mechanik zu verstehen, weil sie so gewöhnlich ist. Das Repository führte eine Automatisierung aus, die jedes Mal ein Jira-Ticket erstellte, wenn jemand ein Problem öffnete. Der Problemtitel wurde an einen Shell-Befehl übergeben, und der Bereinigungsschritt, der Teil, der gefährliche Zeichen entfernen sollte, wurde ausgeführt, nachdem die Vorlage bereits erweitert worden war. Diese Reihenfolge ist der ganze Fehler. Ein einfaches Anführungszeichen im Titel reichte aus, um aus der vorgesehenen Zeichenfolge auszubrechen und beliebige Befehle anzuhängen. Ein zweiter Fehler verschärfte das Ganze: Ein Gate, das überprüfte, wer die Pull-Anfrage geöffnet hatte, wurde bei Issue-Ereignissen als wahr bewertet, da es bei diesen Ereignissen überhaupt keine Pull-Anfrage gab.

Der Agent von Wiz bekam beim ersten Versuch einen Shell-Syntaxfehler, korrigierte ihn und erhielt einen Rückruf vom Automatisierungsläufer. Was abgerufen wurde, war das vom Workflow verwendete Jira-API-Token, ein Konto mit Lesezugriff auf die Engineering-, Sicherheits-Compliance- und Bug-Bounty-Projekte von Snowflake. Snowflake hat den Workflow noch am selben Tag gepatcht, den Token am 24. Juni rotiert und sagt, dass seine Untersuchung während des Fünf-Tage-Fensters keine Hinweise auf unbefugten Zugriff ergeben habe. GitHub hat öffentlich bestritten, dass Copilot Autofix den Fehler geschrieben habe.

Lassen Sie es beiseite, wer die Schuld trägt, und die Geschichte ist immer noch lehrreich. KI-Codierungsassistenten sind sehr gut darin, Code zu erstellen, der korrekt aussieht und die Prüfung besteht. Dies ist genau das Änderungsprofil, das einem vielbeschäftigten Betreuer am wahrscheinlichsten entgeht. Der Fehler hier ist nicht exotisch; Es ist die Art von Bestellfehler, die ein müder Mensch an einem Freitag macht. Neu ist die Geschwindigkeit an beiden Enden. Eine Maschine schlug es vor, ein Mensch genehmigte es innerhalb von Sekunden, weil es als Sicherheitsupdate gekennzeichnet war, und eine Maschine fand und nutzte es innerhalb einer Woche. Die Lücke, in der eine Person das Diff tatsächlich liest, wird aus beiden Richtungen immer kleiner.

Was das für Sie bedeutet: Wenn Sie Code schreiben, ist die praktische Lektion klein und langweilig und lohnt sich trotzdem. Behandeln Sie von der KI vorgeschlagene Patches für die Erstellungs- und Bereitstellungsautomatisierung als ein höheres Risiko als Patches für normalen Anwendungscode, da diese Automatisierung normalerweise echte Anmeldeinformationen enthält. Geben Sie niemals nicht vertrauenswürdige Eingaben (und der Titel eines Problems von einem Fremden ist eine nicht vertrauenswürdige Eingabe) direkt in einen Shell-Befehl ein. Wenn Sie keinen Code schreiben, geht es bei der Erkenntnis um Vertrauenskennzeichnungen: Eine als „Sicherheitsfix“ gekennzeichnete Änderung wird weniger genau geprüft als jede andere Art, was sie zum attraktivsten Ort macht, um einen Fehler zu verbergen.

Quellen

Quellen: https://www.wiz.io/blog/red-agent-snowflake-copilot-cicd-bug

Nächster Artikel

Ein Chip-Startup verdoppelte seinen Wert innerhalb eines Monats durch bewusste Unflexibilität

Etched sammelte 700 Millionen Dollar bei einer Bewertung von 21 Milliarden Dollar, gegenüber 10,3 Milliarden im Juli. Seine Wette: Die Transformatorarchitektur in das Silizium einbrennen und die Fähigkeit aufgeben, irgendetwas anderes zu betreiben.

Ein markantes Mikrochip-Quadrat mit einer einzelnen tiefen Rille in der Mitte, umgeben von schwachen, weggeworfenen Chip-Umrissen