Уязвимость Snowflake Connector позволяла выполнять команды на раннерах GitHub Actions

В публичном репозитории snowflakedb/snowflake-connector-net на GitHub обнаружили критическую уязвимость, которая позволяла без аутентификации выполнять произвольные команды на исполнителях GitHub Actions. Для эксплуатации достаточно было создать публичную задачу с заголовком, содержащим метасимволы оболочки: рабочий процесс передавал данные GitHub в командную строку без надлежащей очистки.

Демонстрация эксплуатации использовала специально сформированный заголовок задачи, чтобы запустить команду curl и вывести внутренний токен API Jira из среды CI/CD. Среди скомпрометированных учётных данных были токены с правами на чтение конфиденциальных проектов Snowflake. Они создавали риск несанкционированного доступа к внутренней информации о проектах.

Единственный подтверждённый случай эксплуатации зафиксировало подразделение Red Agent компании Wiz Research во время авторизованного тестирования информационной безопасности и ответственного раскрытия уязвимости. Признаков злонамеренной эксплуатации, несанкционированного доступа, воздействия на клиентов или целенаправленных атак со стороны злоумышленников, действующих в интересах преступных групп или государственных структур, не выявили. Согласно внутренним журналам аудита Snowflake, за пятидневный период существования уязвимости несанкционированный доступ не фиксировался.

По состоянию на 17 августа 2026 года уязвимости не присвоили идентификатор CVE, и она не была внесена в список известных эксплуатируемых уязвимостей CISA. По имеющимся данным, её устранили в течение нескольких часов после раскрытия инцидента. Авторы отчёта указывают на риски передачи недоверенных метаданных задач в команды CI/CD, особенно если рабочие процессы имеют доступ к секретным данным, токенам API или внутренним сервисам.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных