WizのAI自律レッドエージェントがGitHub Actions脆弱性でSnowflakeのJiraクレデンシャルに侵入
WizのAI自律レッドエージェントがGitHub Actions脆弱性でSnowflakeのJiraクレデンシャルに侵入
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-18 |
| 元記事 | Wiz Blog |
要約
クラウドセキュリティ企業WizのAI自律レッドエージェントが、Snowflakeのオープンソースリポジトリに存在するGitHub ActionsのPRトリガー型ワークフローインジェクション脆弱性を発見・悪用し、AIコードレビューボットの安全確認をすり抜けてCIパイプライン上でコードを実行、Snowflake社内のJiraクレデンシャルへのアクセスに成功した。人間の介入なしに5日以内でエンドツーエンドの侵入を完遂したという。この研究はCI/CDパイプラインのセキュリティとAI対AIの攻防という新しい脅威シナリオを浮き彫りにしており、AIを活用したセキュリティレビューの限界も示している。