My News ← 戻る

SnowflakeリポジトリのGitHub Actionsワークフローインジェクションで内部Jiraクレデンシャルが流出の危機

SnowflakeリポジトリのGitHub Actionsワークフローインジェクションで内部Jiraクレデンシャルが流出の危機

項目 内容
ジャンル セキュリティ
日付 2026-08-18
元記事 The Hacker News

要約

The Hacker Newsの報道によると、Snowflakeのパブリックリポジトリに存在するGitHub Actionsのワークフローにpull_request_targetトリガーの設定ミスが確認された。悪意あるプルリクエストを通じてCI環境でコマンドが実行され、Jiraインスタンスへのアクセスクレデンシャルを含む環境変数が漏洩する可能性があった。Wiz社のレッドエージェントによる発見と連動する形で詳細が公開されており、Snowflakeはすでに修正を適用済みだ。GitHub Actionsのpull_request_targetを使った未信頼コードの実行は業界全体に広がる設計パターンの問題であり、同様のリスクを持つリポジトリが多数存在する可能性がある。


元記事を読む →