Wiz இல் உள்ள பாதுகாப்பு ஆய்வாளர்கள் செயற்கை நுண்ணறிவின் அசாதாரண வழக்கை ஆவணப்படுத்தியுள்ளனர், இது மற்றொரு AI அமைப்பு கண்டுபிடித்து சுரண்டப்பட்ட பாதிப்பை உருவாக்குகிறது: தானியங்கு கிட்ஹப் கோபிலட் சரிசெய்தல் ஒரு ஸ்னோஃப்ளேக் திறந்த மூல களஞ்சியத்தில் ஒரு தீவிரமான ஸ்கிரிப்ட் உட்செலுத்துதல் குறைபாட்டை அறிமுகப்படுத்தியது, மேலும் Wiz இன் தன்னாட்சி ரெட் ஏஜென்ட் பிழையைக் கண்டுபிடித்து, அதை ஆயுதமாக்கியது. குறைபாடுள்ள குறியீடு இறங்குதல்.
விஸ் ரிசர்ச் வலைப்பதிவில் திங்களன்று வெளியிடப்பட்ட கண்டுபிடிப்புகள், ஹேக்கர் நியூஸின் முதல் பக்கத்தை விரைவாக எட்டியது, அங்கு டெவலப்பர்கள் AI குறியீட்டு உதவியாளர்களை நேரடியாக உற்பத்தி களஞ்சியங்களில் மாற்றங்களைச் செய்ய அனுமதிக்கும் வளர்ந்து வரும் நடைமுறைக்கு என்ன அர்த்தம் என்று விவாதித்தனர். எபிசோட் AI-ஆசிரியர் குறியீட்டை நோக்கி தொழில்துறையின் அவசரத்திற்கான எச்சரிக்கை காட்சியாக வாசிக்கப்படுகிறது. மென்பொருள் மேம்பாட்டை மாற்றியமைக்கும் கருவிகள் பற்றிய கூடுதல் செய்திகளுக்கு, எங்கள் AI செய்தித் தொகுப்பைப் பின்பற்றவும்.
AI ஆட்டோஃபிக்ஸ் எவ்வாறு பாதிப்பை உருவாக்கியது
Wiz இன் கூற்றுப்படி, ஜூன் 18, 2026 அன்று சிக்கல் தொடங்கியது, பொது `ஸ்னோஃப்ளேக்-கனெக்டர்-நெட்` களஞ்சியத்தில் ஒரு இழுப்பு கோரிக்கை `jira_issue.yml` எனப்படும் GitHub செயல்களின் பணிப்பாய்வு புதுப்பிக்கப்பட்டது. GitHub Copilot இன் ஆட்டோஃபிக்ஸ் அம்சத்தால் இணைந்து எழுதப்பட்ட கமிட், பாதுகாப்பான குறியீட்டு முறையை மாற்றியது - இது சூழல் மாறி மூலம் நம்பத்தகாத சிக்கல் தலைப்புகளை அனுப்பியது மற்றும் 'jq' உடன் JSON பேலோடுகளை உருவாக்கியது - ஷெல் ஸ்கிரிப்ட்டில் பயனர் கட்டுப்படுத்தும் உள்ளீட்டின் நேரடி டெம்ப்ளேட் இடைக்கணிப்புடன்.
எந்தவொரு கிட்ஹப் பயனரும் களஞ்சியத்தில் சிக்கலைத் திறக்கும் போதெல்லாம் பணிப்பாய்வு இயங்கும். சிக்கல் தலைப்பு நேரடியாக `ரன்:` பிளாக்கில் இடைக்கணிக்கப்பட்டதால், ஷெல் கட்டளையிலிருந்து வெளியேறி, கிட்ஹப்பின் ஆக்ஷன்ஸ் ரன்னர்களில் தன்னிச்சையான குறியீட்டை இயக்க, வடிவமைக்கப்பட்ட தலைப்பில் ஒரு மேற்கோள் போதுமானது.
பாதுகாப்பு வாயிலாகத் தோன்றிய பணிப்பாய்வுக்கான நிபந்தனை சரிபார்ப்பு பயனற்றதாக மாறியது: சிக்கல் நிகழ்வுகளில், `github.event.pull_request` சூழல் எப்போதும் பூஜ்யமாக இருக்கும், எனவே ஒவ்வொரு பயனருக்கும் நிபந்தனை சரி என மதிப்பிடப்படுகிறது. நடைமுறையில், GitHub இல் உள்ள எவரும் பணிப்பாய்வுகளைத் தூண்டலாம்.
AI உதவியாளர் அகற்றிய பாதுகாப்பான முறை, இந்த வகை ஷெல் உட்செலுத்துதலைத் தடுக்க வேண்டுமென்றே செயல்படுத்தப்பட்டதாக விஸ் கூறுகிறார் - இது தானியங்கு உதவியாளருக்குத் தெரியாது.
ரெட் ஏஜென்ட் அதைக் கண்டுபிடித்தார் - மற்றும் தோல்வியடைய மறுத்தார்
குறைபாடு எவ்வாறு கண்டுபிடிக்கப்பட்டது என்பது வழக்கை குறிப்பிடத்தக்கதாக ஆக்குகிறது. Wiz's Red Agent, ஒரு தன்னாட்சி தாக்குதல் பாதுகாப்பு முகவர், ஸ்னோஃப்ளேக்கின் கிட்ஹப் நிறுவனத்தை CI/CD பகுப்பாய்வு திறனுடன் ஸ்கேன் செய்து கொண்டிருந்த போது, அது ஸ்கிரிப்ட் ஊசி மூலம் பணிப்பாய்வு பாதிப்புக்குள்ளாகும் என கொடியிட்டது.
முகவர் குறைபாட்டைப் பயன்படுத்த முயற்சித்தபோது, அதன் முதல் பேலோட் - ஷெல் கட்டளையை துண்டிக்க ஒரு கருத்து எழுத்தைப் பயன்படுத்தியது - ஒரு பாஷ் தொடரியல் பிழையால் தோல்வியடைந்தது. நிறுத்துவதற்குப் பதிலாக, ஆராய்ச்சியாளர்கள் எழுதினர், Red Agent பிழையை தன்னாட்சி முறையில் பகுப்பாய்வு செய்து, ஷெல் தொடரியல் சரியாக மூடுவதற்கு அதன் பேலோடை சரிசெய்தது, மேலும் ஜிரா நற்சான்றிதழ்களை இசைக்குழுவிற்கு வெளியே உள்ள கால்பேக் சேவையகத்திற்கு வெற்றிகரமாக வெளியேற்றியது. ஒரு கிட்ஹப் ஆக்ஷன்ஸ் ரன்னரிடமிருந்து கால்பேக் வந்தது, அடிப்படை64-குறியீடு செய்யப்பட்ட வடிவத்தில் நற்சான்றிதழ்களை எடுத்துச் சென்றது.
வெளியேற்றப்பட்ட டோக்கன், ஸ்னோஃப்ளேக்கின் பொறியியல், பாதுகாப்பு இணக்கம் மற்றும் ஜிராவில் உள்ள பக் பவுண்டி டிராக்கிங் திட்டங்கள் முழுவதும் படிக்கும் அணுகல் கொண்ட கணக்கைச் சேர்ந்தது.
ஊசி முதல் பேட்ச் வரை ஐந்து நாட்கள்
Wiz வெளியிட்ட வெளிப்படுத்தல் காலவரிசை வேகமாக நகர்கிறது:
- ஜூன் 18, 2026 — காப்பிலட் ஆட்டோஃபிக்ஸ் இணைந்து எழுதிய கமிட் மூலம் பாதிக்கப்படக்கூடிய முறை அறிமுகப்படுத்தப்பட்டது
- ஜூன் 23, 2026 — Wiz, HackerOne வழியாக ஸ்னோஃப்ளேக்கின் குறைபாட்டைக் கண்டறிந்து, சுரண்டுகிறது மற்றும் புகாரளிக்கிறது
- ஜூன் 23, 2026 — ஸ்னோஃப்ளேக் அதே நாளில் பணிப்பாய்வுகளை இணைக்கிறது, பாதுகாப்பான `env:` மாறி மற்றும் `jq` பாகுபடுத்தும் வடிவத்தை மீட்டமைக்கிறது
- ஜூன் 24, 2026 — வெளிப்பட்ட ஜிரா டோக்கன் திரும்பப் பெறப்பட்டு சுழற்றப்பட்டது
- ஜூலை 25, 2026 — ஒருங்கிணைந்த பொது வெளிப்பாடு
ஸ்னோஃப்ளேக் Wiz இடம் தனது விசாரணையில் அங்கீகரிக்கப்படாத அணுகலுக்கான எந்த ஆதாரமும் கிடைக்கவில்லை என்று கூறினார். "வெளிப்படுத்தல் ஜூன் 23, 2026 அன்று பெறப்பட்டது, அது உடனடியாக விசாரிக்கப்பட்டு சரிசெய்யப்பட்டது, மேலும் எங்கள் விசாரணையில் அங்கீகரிக்கப்படாத அணுகலுக்கான எந்த ஆதாரமும் இல்லை," என்று நிறுவனம் ஒரு அறிக்கையில் தெரிவித்துள்ளது, கற்றல்களை பரந்த தொழில்துறையுடன் பகிர்ந்து கொள்ள Wiz உடன் இணைந்து செயல்படுவதாக தெரிவித்துள்ளது.
பெரிய பாடம்: AI குறியீட்டிற்கு மனித தர ஆய்வு தேவை
விஸ் இந்த சம்பவத்திலிருந்து மூன்று டேக்அவேகளை எடுத்தார், மேலும் அவை ஸ்னோஃப்ளேக்கிற்கு அப்பால் நீண்டுள்ளன.
முதலாவதாக, AI-உருவாக்கப்பட்ட இழுக்கும் கோரிக்கைகள் மனிதக் குறியீட்டைப் போன்ற அதே நிலையான பகுப்பாய்வு மற்றும் பாதுகாப்பு மதிப்பாய்வுக்கு உட்படுத்தப்பட வேண்டும். குறியீட்டு உதவியாளர்கள் நிகழ்தகவு வடிவங்களில் இருந்து குறியீட்டைக் கணிக்கிறார்கள், அதாவது ஒரு களஞ்சியம் ஏற்கனவே நீக்கப்பட்ட நிராகரிக்கப்பட்ட அல்லது பாதுகாப்பற்ற கட்டமைப்பை அவர்கள் அமைதியாக மீண்டும் அறிமுகப்படுத்த முடியும்.
Second, discovery windows are collapsing. The vulnerability was live for only five days before an automated agent found and validated it — a pace that assumes attackers scanning with similar tools could move just as quickly. Rapid patch cycles and short-lived credentials are becoming baseline requirements.
Third, organizations need guardrails that stop AI assistants from replacing structured data parsers with direct string interpolation — precisely the regression that occurred here.
The incident lands at a moment of broader industry introspection about AI-generated code. A string of recent studies and real-world cases has shown that AI coding tools can confidently introduce bugs, security holes, and maintenance headaches alongside their productivity gains. What makes the Snowflake case distinctive is the closed loop: the AI that caused the problem and the AI that caught it were both acting autonomously, with humans reviewing the aftermath.
For security teams, the message from Wiz is blunt. The question is no longer whether AI-written code will contain vulnerabilities — it is whether your detection pipeline, human or automated, can find them faster than someone else's agent does.
Stay Ahead of the AI Curve
AI coding tools and autonomous agents are changing software security in real time. Bookmark AI Buzz Wire for daily reporting on the AI industry.
Read more AI news →