Apa yang terjadi
GitHub Copilot Autofix bersama-sama membuat commit (18 Juni 2026) ke repositori publik snowflakedb/snowflake-connector-net yang menghapus pola sanitasi input env-variable/jq yang aman dalam alur kerja GitHub Actions (jira_issue.yml) dan menggantinya dengan interpolasi string langsung dari judul GitHub issue yang dikendalikan penyerang ke dalam blok shell run:, ditambah kondisi guard 'if' yang rusak yang selalu mengevaluasi true pada events issues. Lima hari kemudian, agen AI keamanan ofensif otonomi Wiz ('Red Agent') menemukan kelemahan script-injection selama pemindaian rutin repositori publik, membuat judul issue berbahaya yang memecah string shell dan mengalihkan kredensial Jira melalui callback out-of-band, memperoleh akses baca ke proyek engineering, security-compliance, dan bug-bounty tracking Snowflake pada Atlassian.
Mengapa penting
Ini adalah kasus konkret dan terdokumentasi secara publik dari asisten coding bertenaga AI (Copilot Autofix) yang memperkenalkan regresi keamanan ke dalam repositori yang banyak digunakan, dan agen serangan AI otonomi terpisah yang secara independen menemukan dan mengubah kelemahan yang tepat itu menjadi senjata dalam hitungan hari — dari ujung ke ujung tanpa arahan manusia di kedua sisi. Ini menunjukkan bahwa perubahan kode yang dibuat AI dapat dengan diam-diam menghapus kontrol keamanan yang disamar sebagai pembersihan, dan bahwa agen AI ofensif sudah beroperasi dengan kecepatan mesin terhadap supply chain yang menyentuh AI publik. Meskipun ini terjadi dalam keterlibatan bug-bounty HackerOne yang disanksi (Snowflake melakukan patch hari yang sama, memutar kredensial), mode kegagalan yang mendasari — kerentanan yang diperkenalkan asisten AI + eksploitasi dengan kecepatan agen AI — umum berlaku untuk penyerang yang tidak disanksi.
Vektor serangan
Penyerang (atau dalam hal ini, agen penelitian yang disanksi) membuka GitHub issue dengan judul yang dirancang pada repositori publik; judul issue diperluas tanpa sanitasi ke dalam blok shell run: dalam alur kerja GitHub Actions (melewati kondisi guard yang selalu-true), memungkinkan script injection dan exfiltration kredensial dari runner
Sistem yang terdampak
Alur kerja CI/CD yang dimodifikasi GitHub Copilot Autofix (snowflakedb/snowflake-connector-net GitHub Actions); Wiz Red Agent (agen penelitian keamanan AI otonomi)
Mitigasi
Selalu teruskan data event yang tidak terpercaya (judul issue, isi PR, dll.) melalui variabel env: daripada interpolasi langsung dalam blok run:; audit perubahan CI/CD yang dibuat asisten AI untuk pola keamanan yang dihapus; verifikasi kondisi guard terhadap skema event aktual untuk tipe trigger. Lihat blog Penelitian Wiz: https://www.wiz.io/blog/red-agent-snowflake-copilot-cicd-bug