18/08/2026
Истражувачите за сајбер-безбедност од Wiz открија нова ранливост за инјектирање во GitHub Actions workflow во јавното складиште на Snowflake snowflakedb/snowflake-connector-net. Според нив, ранливоста можела да биде искористена преку специјално изработен GitHub Issue за извршување команди во workflow што содржел интерни Jira акредитиви.
Проблемот се наоѓал во датотеката .github/workflows/jira_issue.yml, која се активирала кога ќе биде отворен јавен Issue и на истиот чекор од workflow ги изложувала променливите JIRA_BASE_URL, JIRA_USER_EMAIL и JIRA_API_TOKEN. Ранливоста била ограничена на CI/CD автоматизацијата на складиштето, при што не е идентификувана погодена верзија на Snowflake Connector for .NET.
Workflow-от директно ги внесувал насловот и содржината на Issue-записот, кои можеле да бидат контролирани од напаѓач, во блокот run: за извршување shell команди. Дополнително, workflow-от проверувал github.event.pull_request.user.login, иако настанот бил поврзан со Issue, а не со
Истражувачите за сајбер-безбедност од Wiz открија нова ранливост за инјектирање во GitHub Actions workflow во јавното складиште на Snowflake snowflakedb/snowflake-connector-net. Според нив, ранлив....