3.
3、 Snowflake GitHub Actions漏洞可窃取Jira凭证
GitHubActions
Wiz披露,Snowflake公开GitHub仓库snowflake-connector-net的GitHub Actions工作流存在命令注入漏洞。攻击者仅需提交特制GitHub Issue,即可将恶意内容注入Shell执行流程,并获取工作流中配置的内部Jira API令牌。测试显示,该令牌可访问Snowflake部分工程、安全合规及漏洞奖励项目数据。漏洞仅影响相关CI/CD自动化流程,未发现Snowflake Connector for .NET发布版本受影响。Snowflake已于6月23日完成修复并轮换相关令牌,目前未发现未经授权访问证据。