Wiz'deki güvenlik araştırmacıları, başka bir yapay zeka sisteminin bulup kullandığı güvenlik açığını yaratan alışılmadık bir yapay zeka vakasını belgelediler: Otomatik bir GitHub Copilot düzeltmesi, Snowflake açık kaynak deposuna ciddi bir komut dosyası ekleme hatası oluşturdu ve Wiz'in özerk Red Agent'ı hatayı keşfetti, silah haline getirdi ve Snowflake'in dahili sistemlerinden kimlik bilgilerini çekti; bunların hepsi hatalı kodun inmesinden birkaç gün sonra gerçekleşti.

Pazartesi günü Wiz Research blogunda yayınlanan bulgular, hızla Hacker News'in ön sayfasına ulaştı; burada geliştiriciler, yapay zeka kodlama asistanlarının değişiklikleri doğrudan üretim depolarına işlemesine izin vermenin artan uygulamasının ne anlama geldiğini tartıştı. Bölüm, endüstrinin yapay zeka tarafından yazılan kodlara yönelik acelesi için bir uyarı atışı olarak okunuyor. Yazılım geliştirmeyi yeniden şekillendiren araçlar hakkında daha fazla hikaye için AI haber kapsamımızı takip edin.

Yapay Zeka Otomatik Düzeltmesi Nasıl Güvenlik Açığı Oluşturdu?

Wiz'e göre sorun, 18 Haziran 2026'da halka açık "snowflake-connector-net" deposundaki bir çekme isteğinin "jira_issue.yml" adlı GitHub Eylemleri iş akışını güncellemesiyle başladı. GitHub Copilot'un Otomatik Düzeltme özelliği tarafından ortak yazılan taahhüt, güvenilmeyen sorun başlıklarını bir ortam değişkeni aracılığıyla geçiren ve "jq" ile JSON yüklerini oluşturan güvenli bir kodlama modelinin yerini, kullanıcı kontrollü girişin bir kabuk komut dosyasına doğrudan şablon enterpolasyonuyla değiştirdi.

İş akışı, herhangi bir GitHub kullanıcısı depoda bir sorun açtığında çalıştırılıyordu. Sayı başlığı doğrudan bir "run:" bloğuna eklendiğinden, hazırlanmış bir başlıktaki tek bir alıntı, kabuk komutunu kırmak ve GitHub'un Eylemler çalıştırıcılarında rastgele kod yürütmek için yeterliydi.

İş akışında bir güvenlik kapısı gibi görünen koşullu kontrolün etkisiz olduğu ortaya çıktı: Sorunlu olaylarda, "github.event.pull_request" bağlamı her zaman boştur, dolayısıyla koşul her kullanıcı için doğru olarak değerlendirilir. Uygulamada GitHub'daki herkes iş akışını tetikleyebilir.

Wiz, yapay zeka asistanının kaldırdığı güvenli modelin, tam olarak bu tür mermi enjeksiyonunu önlemek için kasıtlı olarak uygulandığını söylüyor; otomatik asistanın bilmesinin mümkün olmadığı tarihsel bir bağlam.

Kırmızı Ajan Onu Buldu — ve Başarısız Olmayı Reddetti

Vakayı dikkat çekici kılan kusurun nasıl keşfedildiğidir. Otonom bir saldırı güvenlik aracısı olan Wiz'in Red Agent'ı, Snowflake'in GitHub organizasyonunu bir CI/CD analiz yeteneğiyle tararken, iş akışını komut dosyası enjeksiyonuna karşı savunmasız olarak işaretledi.

Aracı bu kusurdan yararlanmaya çalıştığında, kabuk komutunu kesmek için bir yorum karakteri kullanan ilk yükü bir bash sözdizimi hatasıyla başarısız oldu. Araştırmacılar, Red Agent'ın durmak yerine hatayı bağımsız olarak analiz ettiğini, yükünü kabuk söz dizimini düzgün bir şekilde kapatacak şekilde ayarladığını ve Jira kimlik bilgilerini bant dışı bir geri arama sunucusuna başarıyla sızdırdığını yazdı. Geri arama, kimlik bilgilerini base64 kodlu biçimde taşıyan bir GitHub Actions çalıştırıcısından geldi.

Sızdırılan token, Snowflake'in Jira'daki mühendislik, güvenlik uyumluluğu ve hata ödülü izleme projelerinde okuma erişimine sahip bir hesaba aitti.

Enjeksiyondan Yamaya Beş Gün

Wiz tarafından yayınlanan açıklama zaman çizelgesi hızlı ilerliyor:

  • 18 Haziran 2026 — güvenlik açığı bulunan model, Copilot Autofix'in ortak yazdığı bir taahhütle ortaya çıktı
  • 23 Haziran 2026 — Wiz, HackerOne aracılığıyla kusuru tespit ediyor, kullanıyor ve Snowflake'e bildiriyor
  • 23 Haziran 2026 — Snowflake aynı gün iş akışını yamalayarak güvenli "env:" değişkenini ve "jq" ayrıştırma modelini geri yükler
  • 24 Haziran 2026 — açığa çıkan Jira tokeni iptal edildi ve rotasyona tabi tutuldu
  • 25 Temmuz 2026 — koordineli kamuya açıklama

Snowflake Wiz'e, soruşturmasında yetkisiz erişime dair hiçbir kanıt bulunmadığını söyledi. Şirket yaptığı açıklamada, "Açıklama 23 Haziran 2026'da alındı ​​ve derhal soruşturuldu ve düzeltildi ve araştırmamızda yetkisiz erişime dair hiçbir kanıt bulunamadı." dedi ve öğrendiklerini daha geniş sektörle paylaşmak için Wiz ile birlikte çalıştığını ekledi.

Daha Büyük Ders: Yapay Zeka Kodunun İnsan Düzeyinde İncelemeye İhtiyacı Var

Wiz olaydan üç çıkarım yaptı ve bunlar Snowflake'in çok ötesine uzanıyor.

Öncelikle yapay zeka tarafından oluşturulan çekme isteklerinin, insan koduyla aynı statik analizden ve güvenlik incelemesinden geçmesi gerekir. Kodlama asistanları, kodu olasılıksal modellerden tahmin eder; bu, bir havuzun zaten ortadan kaldırdığı, kullanımdan kaldırılmış veya güvenli olmayan yapıları sessizce yeniden oluşturabilecekleri anlamına gelir.

Second, discovery windows are collapsing. The vulnerability was live for only five days before an automated agent found and validated it — a pace that assumes attackers scanning with similar tools could move just as quickly. Rapid patch cycles and short-lived credentials are becoming baseline requirements.

Third, organizations need guardrails that stop AI assistants from replacing structured data parsers with direct string interpolation — precisely the regression that occurred here.

The incident lands at a moment of broader industry introspection about AI-generated code. A string of recent studies and real-world cases has shown that AI coding tools can confidently introduce bugs, security holes, and maintenance headaches alongside their productivity gains. What makes the Snowflake case distinctive is the closed loop: the AI that caused the problem and the AI that caught it were both acting autonomously, with humans reviewing the aftermath.

For security teams, the message from Wiz is blunt. The question is no longer whether AI-written code will contain vulnerabilities — it is whether your detection pipeline, human or automated, can find them faster than someone else's agent does.

Stay Ahead of the AI Curve

AI coding tools and autonomous agents are changing software security in real time. Bookmark AI Buzz Wire for daily reporting on the AI industry.

Read more AI news →