Pesquisadores de segurança da Wiz documentaram um caso incomum de inteligência artificial criando a mesma vulnerabilidade que outro sistema de IA então encontrou e explorou: uma correção automatizada do GitHub Copilot introduziu uma séria falha de injeção de script em um repositório de código aberto Snowflake, e o Red Agent autônomo de Wiz descobriu o bug, transformou-o em uma arma e extraiu credenciais dos sistemas internos do Snowflake - tudo poucos dias após o lançamento do código defeituoso.

As descobertas, publicadas na segunda-feira no blog Wiz Research, chegaram rapidamente à primeira página do Hacker News, onde os desenvolvedores debateram o que isso significa para a prática crescente de permitir que assistentes de codificação de IA enviem alterações diretamente para repositórios de produção. O episódio está sendo lido como um alerta para a corrida da indústria em direção ao código de autoria de IA. Para mais histórias sobre as ferramentas que remodelam o desenvolvimento de software, siga nossa cobertura de notícias sobre IA.

Como uma correção automática de IA criou uma vulnerabilidade

De acordo com Wiz, o problema começou em 18 de junho de 2026, quando uma solicitação pull no repositório público `snowflake-connector-net` atualizou um fluxo de trabalho do GitHub Actions chamado `jira_issue.yml`. O commit, de coautoria do recurso Autofix do GitHub Copilot, substituiu um padrão de codificação seguro - um que passava títulos de problemas não confiáveis ​​​​por meio de uma variável de ambiente e criava cargas JSON com `jq` - por interpolação direta de modelo de entrada controlada pelo usuário em um script de shell.

O fluxo de trabalho era executado sempre que qualquer usuário do GitHub abria um problema no repositório. Como o título do problema foi interpolado diretamente em um bloco `run:`, uma única aspa em um título criado foi suficiente para sair do comando shell e executar código arbitrário nos executores de ações do GitHub.

Uma verificação condicional no fluxo de trabalho que parecia ser uma porta de segurança revelou-se ineficaz: em eventos de problema, o contexto `github.event.pull_request` é sempre nulo, portanto a condição avaliada como verdadeira para cada usuário. Na prática, qualquer pessoa no GitHub poderia acionar o fluxo de trabalho.

Wiz diz que o padrão seguro removido pelo assistente de IA foi implementado deliberadamente para evitar exatamente essa classe de injeção de shell – um contexto histórico que o assistente automatizado não tinha como saber.

Red Agent encontrou - e se recusou a falhar

O que torna o caso notável é como a falha foi descoberta. O Red Agent da Wiz, um agente de segurança ofensivo autônomo, estava escaneando a organização GitHub da Snowflake com um recurso de análise CI/CD quando sinalizou o fluxo de trabalho como vulnerável à injeção de script.

Quando o agente tentou explorar a falha, sua primeira carga – que usava um caractere de comentário para truncar o comando shell – falhou com um erro de sintaxe bash. Em vez de parar, escreveram os pesquisadores, o Red Agent analisou o erro de forma autônoma, ajustou sua carga útil para fechar adequadamente a sintaxe do shell e exfiltrou com sucesso as credenciais do Jira para um servidor de retorno de chamada fora de banda. O retorno de chamada chegou de um executor do GitHub Actions, carregando as credenciais no formato codificado em base64.

O token exfiltrado pertencia a uma conta com acesso de leitura nos projetos de engenharia, conformidade de segurança e rastreamento de recompensas de bugs da Snowflake no Jira.

Cinco dias desde a injeção até o adesivo

O cronograma de divulgação publicado pela Wiz avança rapidamente:

  • 18 de junho de 2026 — o padrão vulnerável é introduzido por um commit de coautoria de Copilot Autofix
  • 23 de junho de 2026 — Wiz identifica, explora e relata a falha ao Snowflake via HackerOne
  • 23 de junho de 2026 — Snowflake corrige o fluxo de trabalho no mesmo dia, restaurando a variável `env:` segura e o padrão de análise `jq`
  • 24 de junho de 2026 — o token Jira exposto é revogado e rotacionado
  • 25 de julho de 2026 — divulgação pública coordenada

Snowflake disse a Wiz que sua investigação não encontrou evidências de acesso não autorizado. “A divulgação foi recebida em 23 de junho de 2026 e foi imediatamente investigada e remediada, e nossa investigação não encontrou nenhuma evidência de acesso não autorizado”, disse a empresa em comunicado, acrescentando que está trabalhando com Wiz para compartilhar os aprendizados com a indústria em geral.

A lição maior: o código de IA precisa de um exame minucioso de nível humano

Wiz tirou três conclusões do incidente, e elas vão muito além de Snowflake.

Primeiro, as solicitações pull geradas por IA devem passar pela mesma análise estática e revisão de segurança que o código humano. Os assistentes de codificação prevêem o código a partir de padrões probabilísticos, o que significa que eles podem reintroduzir silenciosamente construções obsoletas ou inseguras que um repositório já havia eliminado.

Em segundo lugar, as janelas de descoberta estão em colapso. A vulnerabilidade permaneceu ativa por apenas cinco dias antes que um agente automatizado a encontrasse e validasse – um ritmo que pressupõe que os invasores que fazem varredura com ferramentas semelhantes possam agir com a mesma rapidez. Ciclos rápidos de patches e credenciais de curta duração estão se tornando requisitos básicos.

Terceiro, as organizações precisam de proteções que impeçam os assistentes de IA de substituir analisadores de dados estruturados por interpolação direta de strings – precisamente a regressão que ocorreu aqui.

O incidente ocorre em um momento de introspecção mais ampla da indústria sobre o código gerado pela IA. Uma série de estudos recentes e casos reais mostraram que as ferramentas de codificação de IA podem introduzir bugs, falhas de segurança e dores de cabeça de manutenção com segurança, juntamente com seus ganhos de produtividade. O que torna o caso Snowflake distinto é o ciclo fechado: a IA que causou o problema e a IA que o detectou agiram ambas de forma autónoma, com os humanos a reverem as consequências.

Para as equipes de segurança, a mensagem do Wiz é contundente. A questão não é mais se o código escrito por IA conterá vulnerabilidades – é se o seu pipeline de detecção, humano ou automatizado, pode encontrá-las mais rapidamente do que o agente de outra pessoa.

Fique à frente da curva da IA

As ferramentas de codificação de IA e os agentes autônomos estão mudando a segurança do software em tempo real. Marque AI Buzz Wire para obter relatórios diários sobre a indústria de IA.

Leia mais notícias sobre IA →