Lỗ hổng GitHub Actions trong Snowflake cho phép thực thi lệnh từ xa thông qua Issue
Các nhà nghiên cứu tại Wiz đã phát hiện một lỗ hổng injection trong GitHub Actions của Snowflake, cho phép kẻ tấn công thực thi lệnh thông qua các GitHub Issue được tạo thủ...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng tại Wiz vừa công bố chi tiết về một lỗ hổng dạng workflow injection trong kho lưu trữ công khai snowflakedb/snowflake-connector-net của Snowflake. Lỗ hổng này cho phép kẻ tấn công thực thi các lệnh tùy ý thông qua việc tạo ra các GitHub Issue được thiết kế đặc biệt, từ đó có khả năng truy cập vào các thông tin xác thực Jira nội bộ.
Chi tiết về lỗ hổng
Vấn đề nằm ở tệp .github/workflows/jira_issue.yml. Workflow này được kích hoạt khi một issue công khai được mở và vô tình để lộ các biến môi trường nhạy cảm như JIRA_BASE_URL, JIRA_USER_EMAIL và JIRA_API_TOKEN trong cùng một bước thực thi. Lỗ hổng này chỉ giới hạn trong quy trình tự động hóa CI/CD của kho lưu trữ và không ảnh hưởng đến các bản phát hành chính thức của Snowflake Connector cho .NET.
Nguyên nhân gốc rễ là do workflow đã chèn trực tiếp tiêu đề và nội dung của issue do người dùng cung cấp vào khối lệnh run: của shell. Ngoài ra, việc kiểm tra điều kiện github.event.pull_request.user.login không chính xác đối với các sự kiện issue đã khiến cơ chế lọc bị vô hiệu hóa, cho phép các issue thông thường vượt qua kiểm soát.
Quá trình khai thác và khắc phục
Trong quá trình kiểm thử bảo mật được ủy quyền, hệ thống Red Agent của Wiz đã khai thác thành công lỗ hổng này. Sau khi vượt qua lỗi cú pháp shell ban đầu, các nhà nghiên cứu đã nhận được phản hồi từ GitHub Actions runner và thu thập được token API Jira. Token này thuộc về tài khoản [email protected], cung cấp quyền truy cập đọc vào các dự án Jira liên quan đến kỹ thuật, tuân thủ bảo mật và theo dõi lỗi.
Snowflake đã nhận được báo cáo qua HackerOne vào ngày 23/6/2026 và triển khai bản vá ngay trong ngày bằng cách thay thế việc mở rộng biểu thức GitHub trực tiếp bằng các biến môi trường an toàn hơn. Snowflake khẳng định không có bằng chứng về việc truy cập trái phép trước khi lỗ hổng được vá và token đã được xoay vòng ngay sau đó.
Mặc dù có sự tham gia của GitHub Copilot Autofix trong các commit liên quan, các nhà nghiên cứu xác nhận rằng Copilot không phải là tác giả của các dòng mã dễ bị tổn thương. Hiện tại, lỗ hổng đã được xử lý triệt để và không có bằng chứng về việc bị khai thác trong thực tế (in-the-wild).
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.