SnowflakeリポジトリのGitHub Actionsワークフローインジェクションで内部Jiraクレデンシャルが流出の危機
SnowflakeリポジトリのGitHub Actionsワークフローインジェクションで内部Jiraクレデンシャルが流出の危機
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-18 |
| 元記事 | The Hacker News |
要約
The Hacker Newsの報道によると、Snowflakeのパブリックリポジトリに存在するGitHub Actionsのワークフローにpull_request_targetトリガーの設定ミスが確認された。悪意あるプルリクエストを通じてCI環境でコマンドが実行され、Jiraインスタンスへのアクセスクレデンシャルを含む環境変数が漏洩する可能性があった。Wiz社のレッドエージェントによる発見と連動する形で詳細が公開されており、Snowflakeはすでに修正を適用済みだ。GitHub Actionsのpull_request_targetを使った未信頼コードの実行は業界全体に広がる設計パターンの問題であり、同様のリスクを持つリポジトリが多数存在する可能性がある。