LONDON (IT BOLTWISE) – Wiz Research hat in einem öffentlichen Snowflake-Repository eine kritische Script-Injection in einem GitHub-Actions-Workflow gefunden. Der Angriffsvektor funktionierte, weil der Workflow auf neu erstellten Issues reagierte und den Issue-Titel direkt in ein Shell-Kommando interpolierte. Besonders brisant: Die problematische Logik war erst fünf Tage zuvor durch einen KI-gestützten „Autofix“-Commit eingeführt worden. Snowflake schloss die Lücke noch am selben Tag, drehte das betroffene Token und konnte laut Forensik keine unbefugten Zugriffe außerhalb des Testzeitfensters belegen.

Wenige Tage Entwicklungszeit reichen offenbar aus, damit aus „automatisch korrigiertem“ Code wieder ein echtes Angriffsfenster wird: In einem öffentlichen Snowflake-Repository hat Wiz Research mit dem autonomen KI-gestützten Tool „Red Agent“ eine kritische Schwachstelle in einem GitHub-Actions-Workflow identifiziert. Der Kern des Problems lag nicht in einer fehlenden Authentifizierung im Produktivsystem, sondern in der CI/CD-Seite: Ein Workflow erlaubte es, über den Inhalt eines GitHub-Issue-Eintrags auf dem Actions-Runner Shell-Kommandos auszuführen, ohne dass der Auslöser selbst berechtigt sein musste. Genau diese Klasse von „Workflow Injection“-Fehlern wird in der Praxis oft unterschätzt, weil sie jenseits der eigentlichen Anwendung entsteht und erst in der Automatisierungsumgebung Wirksamkeit entfaltet.
Technisch betrachtet griff der Exploit in ein Workflow-Snippet ein, das untrusted input in run: -Blöcken verarbeitete. Laut Beschreibung von Wiz öffnete der Angreifer ein Issue mit einem gezielt gestalteten Titel; dieser Titel wurde danach nach Template-Expansion direkt in ein Shell-Konstrukt übernommen. Entscheidend war dabei die Art der Escape-Verarbeitung: Wenn Sonderzeichen in der Shell-Logik die Begrenzung eines echo-Strings durchbrechen, kann ein Angreifer die beabsichtigte Auswertung verlassen. Konkret reichte ein einzelnes Anführungszeichen („single quote“) im Titel, um aus dem vorgesehenen Echo-/Quote-Kontext auszubrechen. Ab dann wandelte sich die „Issue-zu-Shell“-Kette in eine klassische Script-Injection.
Brisant macht den Fall aber vor allem der Zeitpunkt der Einführung. Wiz ordnete die Ursache einem Commit vom 18. Juni 2026 zu (PR #1218, Commit 4a1b8ce), der von „Copilot Autofix“ powered by AI mitverfasst worden war. In der ursprünglichen sicheren Variante hatte das Repository den Issue-Titel offenbar zunächst über eine env: -Variable geführt und den anschließenden JSON-Payload-Bau mit jq sowie --arg-Parsing abgesichert. Der KI-gestützte „Autofix“ ersetzte dieses strukturierte Muster durch eine direkte Interpolation von ${{ github.event.issue.title }} in das Shell-Skript. Damit verschwand genau die Art von „Daten bleiben Daten“-Eigenschaft, die bei sicheren Workflow-Implementierungen häufig über die saubere Parametrisierung erreicht wird.
Damit nicht genug: Eine scheinbar schützende if: -Bedingung im Workflow entpuppte sich aus Sicht von Wiz als wirkungslos. Beim Event-Typ „issues“ ist github.event.pull_request laut den Angaben in der Schwachstellenbeschreibung stets null; dadurch reduzierte sich die Bedingung letztlich auf eine Konstante, die immer wahr war. Praktisch bedeutete das: Jeder GitHub-Nutzer konnte den Workflow triggern, indem er die passende Issue anlegte. Zusammen mit der Shell-Escape-Problematik erklärt das, warum das Ganze nicht „nur theoretisch“ blieb. Es war eine reproduzierbare Kette aus Trigger-Logik, untrusted input und Shell-Ausführung – eine Kombination, die in den seltensten Fällen durch Standard-Review-Checklisten allein auffällt.
Wiz beschreibt zudem, wie das Tool die Ausführung selbstständig anpasste. Beim ersten Versuch, die restliche Zeile per Kommentarzeichen (#) abzuschneiden, kam es auf dem Runner zu einem Bash-Syntaxfehler, weil das Kommentieren offenbar auch das schließende Klammerkonstrukt von TITLE=$(…) „mit fraß“ (im Sinne: das Parsing endete an der falschen Stelle). Red Agent analysierte die Fehlermeldung autonom und änderte den Payload so, dass die Shell-Syntax korrekt geschlossen wurde; anschließend empfing der Listener binnen Sekunden einen Out-of-band Callback mit base64-kodierten Credentials. Als Folge konnte ein Token verwendet werden, das sich als [email protected] gegenüber snowflakecomputing.atlassian.net authentifizierte und Lesezugriff über mehrere Projekte hinweg gewährte – darunter Engineering-, Security-Compliance- und Bug-Bounty-Umgebungen.
Für Unternehmen ist die zeitliche Komponente ebenso lehrreich wie der technische Mechanismus. Der Workflow blieb laut Datenlage fünf Tage lang anfällig (Einführung am 18. Juni, Entdeckung am 23. Juni 2026). Genau in dieser Phase zeigten sich die Grenzen klassischer Annahmen „CI ist intern“: Automatisierte Trigger und Runner-Logik sind zwar kontrolliert, aber sie reagieren auf externe Datenquellen, sobald ein Event wie „issue opened“ ins Spiel kommt. In der anschließenden Reaktion setzte Snowflake laut Bericht auf ein geschlossenes Paket aus Sofortmaßnahmen: Am 23. Juni 2026 folgte ein Same-Day-Patch (Commit 1dc7766, PR #1402), das die sichere env: – und jq --arg-Logik wiederherstellte. Zusätzlich wurden das betroffene JIRA-Token widerrufen und rotiert; in der Forensik prüfte Snowflake über Audit-Logs, ob in dem Expositionsfenster Dritte auf den relevanten Endpoint zugriffen – laut Darstellung ohne Hinweise auf unbefugte Zugriffe, weil anomal erkannten Aktivitäten strikt zu Wiz-Test-IPs zugeordnet wurden.
Historisch betrachtet sind Shell-Escape- und Script-Injection-Probleme in CI-Systemen kein „neues“ Muster, aber KI-gestützte Code-Änderungen verschieben die Risikolandschaft: Ein Tool, das strukturell „ähnliche“ Code-Formen für unauffällig hält, kann unbeabsichtigt genau die sicherheitskritischen Schutzmechanismen ersetzen, die bisher bewusst implementiert wurden. Der Lernpunkt aus diesem Fall lautet deshalb weniger „KI ist unsicher“, sondern: KI-Autofixes müssen dieselben Sicherheitsinvarianten einhalten wie Änderungen durch Menschen. Für Teams bedeutet das in der Umsetzung vor allem Guardrails, die das Ersetzen strukturierter Parser (wie jq --arg) durch ungefilterte String-Interpolation in Workflow-Shells verhindern. Gleichzeitig müssen Sicherheitsbetriebe ihre Prozesse auf kurze Entdeckungs- und Patch-Zyklen ausrichten, denn ein „Red Agent“-Scan kann Lücken innerhalb eines sehr engen Zeitfensters sichtbar machen.
Wiz und Snowflake haben die Erkenntnisse im Kontext eines verantwortungsvollen Disclosure-Prozesses zusammengeführt: Die Identifikation, Meldung und Behebung spielten sich am selben Tag ab, die Tokenrotation folgte am Folgetag (24. Juni 2026), und der öffentliche Entschluss zur Veröffentlichung wurde später eingegrenzt. Für die Branche ist das Signal klar: KI-gestützte Entwicklung sollte nicht nur auf „funktioniert“ getestet werden, sondern auf „bleibt sicher“ – insbesondere dort, wo GitHub-Actions-Workflows externe Inputs in Shell-Kommandos umwandeln. Wenn sich die Sicherheitsqualität in CI nicht explizit absichert, kann schon ein kurzer KI-Commit ein konstruktives Schutzmuster wie parametrisiertes JSON-Parsing wieder entfernen und damit das Risiko schlagartig reaktivieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "KI-Autofix öffnet Snowflake: Script-Injection in GitHub Actions Workflow" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "KI-Autofix öffnet Snowflake: Script-Injection in GitHub Actions Workflow" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »KI-Autofix öffnet Snowflake: Script-Injection in GitHub Actions Workflow« bei Google Deutschland suchen, bei Bing oder Google News!