Vulnerabilidade de injeção em GitHub Actions afeta Snowflake
Pesquisadores de cibersegurança da Wiz identificaram uma vulnerabilidade de injeção no fluxo de trabalho do GitHub Actions no repositório público snowflakedb/snowflake-connector-net da Snowflake. A falha permitia a execução de comandos em um fluxo de trabalho que continha credenciais internas do Jira, expostas quando um problema público era aberto. A vulnerabilidade estava localizada no arquivo .github/workflows/jira_issue.yml, que expunha informações sensíveis como JIRA_BASE_URL, JIRA_USER_EMAIL e JIRA_API_TOKEN. A Wiz conseguiu explorar a falha durante testes de segurança autorizados, obtendo o token da API do Jira, que permitia acesso de leitura a projetos relacionados a engenharia e segurança. A Snowflake foi notificada em 23 de junho de 2026 e rapidamente implementou uma correção. Embora a empresa tenha afirmado que não houve evidências de acesso não autorizado, a vulnerabilidade destaca a importância de gerenciar adequadamente as credenciais em automações de CI/CD. Até a data do relatório, não havia registro de CVE ou pontuação CVSS associada a essa falha, mas a Wiz recomenda cautela ao lidar com dados não confiáveis em blocos de execução.
Fonte: https://thehackernews.com/2026/08/snowflake-github-actions-flaw-lets_0330881554.html
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).
