AI生成のGitHub Copilot「Autofix」がSnowflakeのJiraを危険にさらす
AI-Generated GitHub Copilot "Autofix" Allowed Compromise of Snowflake's Jira

Wiz Researchの自律型AIセキュリティツール「Red Agent」が、Snowflakeの公開リポジトリでGitHub Actionsワークフローの脆弱性を発見しました。この脆弱性は、AIアシスタント「Copilot Autofix」が生成したコミットによって導入され、悪意のあるIssueタイトルを介して任意のコマンド実行を可能にします。Red Agentはこの脆弱性を悪用し、Jiraの認証情報を取得しました。Snowflakeは同日中に修正し、認証情報をローテーションしました。この事件は、AIコーディング支援ツールがセキュリティ上の回帰を引き起こす可能性と、自動化されたAIエージェントによる迅速な発見の重要性を示しています。
AIの「自動修正」コミットが、まさにインジェクションの脆弱性を生み出したのです。