ثغرة في ميزة الإصلاح التلقائي بـ GitHub Copilot تهدد الأنظمة

اكتشف وكيل Wiz Red Agent الأمني ثغرةً خطرةً في سير عمل GitHub Actions بمستودع عام لـSnowflake، وأثبت استغلالها من دون تدخل بشري. ظهرت الثغرة بعد تعديل شارك في إنتاجه GitHub Copilot Autofix، إذ أزال نمطًا آمنًا لمعالجة مدخلات عناوين المشكلات واستبدله بإدخال مباشر داخل نص برمجي. أتاح ذلك لمستخدم غير موثّق تنفيذ أوامر عشوائية على مشغّل GitHub Actions، ثم الوصول إلى بيانات اعتماد منحت قراءةً لمشروعات Jira الهندسية والأمنية ومشروعات تتبع مكافآت الثغرات لدى Snowflake. أصلحت Snowflake الخلل في اليوم نفسه، وأبطلت الرمز المتأثر وبدّلته، وأكدت سجلات التدقيق أن Wiz كانت الجهة الوحيدة التي نفذت اختبارات خلال فترة التعرض البالغة ٥ أيام.
الحقائق الأساسية
أُدخلت الثغرة في ١٨ يونيو ٢٠٢٦، قبل اكتشافها بـ٥ أيام، عبر طلب دمج شارك Copilot Autofix المدعوم بالذكاء الاصطناعي في تأليفه.
«Crucially, the vulnerability was introduced on June 18, 2026—just five days prior to discovery—via a commit co-authored by Copilot Autofix powered by AI (PR #1218).»
عرض المصدر ←سمحت الثغرة بتنفيذ أوامر عشوائية عبر فتح مشكلة بعنوان مُعدّ خصيصًا، من دون الحاجة إلى مصادقة.
«The issue allowed an unauthenticated user to execute arbitrary commands within a GitHub Actions runner by opening a GitHub issue with a specially crafted title.»
عرض المصدر ←منحت بيانات الاعتماد المستخرجة حسابًا باسم qa@snowflake.net صلاحية قراءة مشروعات هندسية وأمنية ومشروعات تتبع مكافآت الثغرات في Jira.
«The exfiltrated token authenticated as qa@snowflake.net to snowflakecomputing.atlassian.net, granting read access across Snowflake's engineering, security compliance, and bug bounty tracking projects.»
عرض المصدر ←
المصادر
شفت معلومة تحتاج تصحيح؟ بلّغنا ونتحقق ونصحّح — سياسة التصحيح
صحّح هذا الخبر