विज़ के सुरक्षा शोधकर्ताओं ने कृत्रिम बुद्धिमत्ता के एक असामान्य मामले का दस्तावेजीकरण किया है, जो बहुत ही भेद्यता पैदा करता है जिसे एक अन्य एआई सिस्टम ने पाया और शोषण किया: एक स्वचालित गिटहब कोपायलट फिक्स ने स्नोफ्लेक ओपन-सोर्स रिपॉजिटरी में एक गंभीर स्क्रिप्ट इंजेक्शन दोष पेश किया, और विज़ के स्वायत्त रेड एजेंट ने बग की खोज की, इसे हथियार बनाया, और स्नोफ्लेक के आंतरिक सिस्टम से क्रेडेंशियल खींच लिया - यह सब त्रुटिपूर्ण कोड लैंडिंग के कुछ दिनों के भीतर।
विज़ रिसर्च ब्लॉग पर सोमवार को प्रकाशित निष्कर्ष, जल्दी ही हैकर न्यूज के पहले पन्ने पर पहुंच गए, जहां डेवलपर्स ने बहस की कि एआई कोडिंग सहायकों को सीधे उत्पादन रिपॉजिटरी में बदलाव करने की बढ़ती प्रथा के लिए इसका क्या मतलब है। इस एपिसोड को एआई-लिखित कोड की ओर उद्योग की तेजी के लिए एक चेतावनी के रूप में पढ़ा जा रहा है। सॉफ़्टवेयर विकास को पुनः आकार देने वाले टूल पर अधिक कहानियों के लिए, हमारे AI समाचार कवरेज का अनुसरण करें।
कैसे एक एआई ऑटोफ़िक्स ने एक भेद्यता पैदा की
विज़ के अनुसार, समस्या 18 जून, 2026 को शुरू हुई, जब सार्वजनिक `स्नोफ्लेक-कनेक्टर-नेट` रिपॉजिटरी में एक पुल अनुरोध ने `jira_issue.yml` नामक GitHub Actions वर्कफ़्लो को अपडेट किया। GitHub Copilot के ऑटोफ़िक्स फ़ीचर द्वारा सह-लेखक, कमिट ने एक सुरक्षित कोडिंग पैटर्न को बदल दिया - एक जो एक पर्यावरण चर के माध्यम से अविश्वसनीय मुद्दे शीर्षकों को पारित करता है और `jq` के साथ JSON पेलोड का निर्माण करता है - एक शेल स्क्रिप्ट में उपयोगकर्ता-नियंत्रित इनपुट के सीधे टेम्पलेट इंटरपोलेशन के साथ।
जब भी कोई GitHub उपयोगकर्ता रिपॉजिटरी पर कोई समस्या खोलता है तो वर्कफ़्लो चलता है। क्योंकि समस्या शीर्षक को सीधे `रन:` ब्लॉक में प्रक्षेपित किया गया था, तैयार किए गए शीर्षक में एक एकल उद्धरण शेल कमांड से बाहर निकलने और गिटहब के एक्शन रनर पर मनमाना कोड निष्पादित करने के लिए पर्याप्त था।
वर्कफ़्लो में एक सशर्त जाँच जो एक सुरक्षा द्वार के रूप में दिखाई देती थी, अप्रभावी साबित हुई: मुद्दे की घटनाओं पर, `github.event.pull_request` संदर्भ हमेशा शून्य होता है, इसलिए प्रत्येक उपयोगकर्ता के लिए स्थिति का मूल्यांकन सही किया जाता है। व्यवहार में, GitHub पर कोई भी व्यक्ति वर्कफ़्लो को ट्रिगर कर सकता है।
विज़ का कहना है कि एआई सहायक द्वारा हटाया गया सुरक्षित पैटर्न शेल इंजेक्शन के इस वर्ग को रोकने के लिए जानबूझकर लागू किया गया था - एक ऐतिहासिक संदर्भ जिसे स्वचालित सहायक के पास जानने का कोई तरीका नहीं था।
रेड एजेंट ने इसे पाया - और असफल होने से इनकार कर दिया
मामले को उल्लेखनीय बनाने वाली बात यह है कि दोष का पता कैसे चला। विज़ का रेड एजेंट, एक स्वायत्त आक्रामक सुरक्षा एजेंट, स्नोफ्लेक के गिटहब संगठन को सीआई/सीडी विश्लेषण क्षमता के साथ स्कैन कर रहा था जब उसने वर्कफ़्लो को स्क्रिप्ट इंजेक्शन के लिए असुरक्षित के रूप में चिह्नित किया।
जब एजेंट ने दोष का फायदा उठाने का प्रयास किया, तो उसका पहला पेलोड - जिसने शेल कमांड को छोटा करने के लिए एक टिप्पणी चरित्र का उपयोग किया - एक बैश सिंटैक्स त्रुटि के साथ विफल हो गया। रोकने के बजाय, शोधकर्ताओं ने लिखा, रेड एजेंट ने स्वायत्त रूप से त्रुटि का विश्लेषण किया, शेल सिंटैक्स को ठीक से बंद करने के लिए अपने पेलोड को समायोजित किया, और आउट-ऑफ-बैंड कॉलबैक सर्वर पर जीरा क्रेडेंशियल्स को सफलतापूर्वक एक्सफ़िल्ट किया। कॉलबैक GitHub Actions रनर से आया, जिसमें बेस64-एन्कोडेड फॉर्म में क्रेडेंशियल्स थे।
एक्सफ़िल्ट्रेट किया गया टोकन उस खाते से संबंधित था जिसके पास जिरा में स्नोफ्लेक की इंजीनियरिंग, सुरक्षा अनुपालन और बग बाउंटी ट्रैकिंग परियोजनाओं में पढ़ने की पहुंच थी।
इंजेक्शन से पैच तक पांच दिन
विज़ द्वारा प्रकाशित प्रकटीकरण समयरेखा तेजी से आगे बढ़ती है:
- 18 जून, 2026 - कमजोर पैटर्न को कोपायलट ऑटोफिक्स द्वारा सह-लेखक द्वारा प्रस्तुत किया गया है
- 23 जून, 2026 - विज़ हैकरवन के माध्यम से स्नोफ्लेक की खामी की पहचान करता है, उसका फायदा उठाता है और रिपोर्ट करता है
- 23 जून, 2026 - स्नोफ्लेक उसी दिन वर्कफ़्लो को पैच करता है, सुरक्षित `env:` वेरिएबल और `jq` पार्सिंग पैटर्न को पुनर्स्थापित करता है
- 24 जून, 2026 - उजागर जीरा टोकन को निरस्त कर दिया गया है और घुमाया गया है
- जुलाई 25, 2026 - समन्वित सार्वजनिक प्रकटीकरण
स्नोफ्लेक ने विज़ को बताया कि उसकी जांच में अनधिकृत पहुंच का कोई सबूत नहीं मिला। कंपनी ने एक बयान में कहा, "खुलासा 23 जून, 2026 को प्राप्त हुआ था और इसकी तुरंत जांच की गई और सुधार किया गया, और हमारी जांच में अनधिकृत पहुंच का कोई सबूत नहीं मिला।" कंपनी ने एक बयान में कहा कि वह व्यापक उद्योग के साथ सीख साझा करने के लिए विज़ के साथ काम कर रही है।
बड़ा सबक: एआई कोड को मानव-ग्रेड जांच की आवश्यकता है
विज़ ने घटना से तीन निष्कर्ष निकाले, और वे स्नोफ्लेक से कहीं आगे तक फैले हुए हैं।
सबसे पहले, एआई-जनरेटेड पुल अनुरोधों को मानव कोड के समान स्थिर विश्लेषण और सुरक्षा समीक्षा से गुजरना होगा। कोडिंग सहायक संभाव्य पैटर्न से कोड की भविष्यवाणी करते हैं, जिसका अर्थ है कि वे चुपचाप बहिष्कृत या असुरक्षित निर्माणों को फिर से प्रस्तुत कर सकते हैं जिन्हें एक रिपॉजिटरी ने पहले ही समाप्त कर दिया था।
Second, discovery windows are collapsing. The vulnerability was live for only five days before an automated agent found and validated it — a pace that assumes attackers scanning with similar tools could move just as quickly. Rapid patch cycles and short-lived credentials are becoming baseline requirements.
Third, organizations need guardrails that stop AI assistants from replacing structured data parsers with direct string interpolation — precisely the regression that occurred here.
The incident lands at a moment of broader industry introspection about AI-generated code. A string of recent studies and real-world cases has shown that AI coding tools can confidently introduce bugs, security holes, and maintenance headaches alongside their productivity gains. What makes the Snowflake case distinctive is the closed loop: the AI that caused the problem and the AI that caught it were both acting autonomously, with humans reviewing the aftermath.
For security teams, the message from Wiz is blunt. The question is no longer whether AI-written code will contain vulnerabilities — it is whether your detection pipeline, human or automated, can find them faster than someone else's agent does.
Stay Ahead of the AI Curve
AI coding tools and autonomous agents are changing software security in real time. Bookmark AI Buzz Wire for daily reporting on the AI industry.
Read more AI news →