AI 깃허브 코파일럿 '자동 수정' 기능, 스노우플레이크 지라 시스템 침해로 이어져

Wiz Research의 AI 기반 보안 도구 'Red Agent'가 Snowflake의 공개 저장소에서 GitHub Actions 워크플로우 취약점을 발견했습니다. 이 취약점은 2026년 6월 18일 PR 1218 병합으로 발생했으며, GitHub의 AI 보안 검토가 이를 놓쳤고, Copilot Autofix가 공동 작성자로 기록되었습니다. Snowflake는 6월 23일 취약점을 수정하고 자격 증명을 교체했으며, Wiz가 유일한 접근자임을 확인했습니다.

AI 요약

Wiz Research의 자율 AI 보안 도구 'Red Agent'가 Snowflake의 공개 저장소에서 GitHub Actions 워크플로우 스크립트 주입 취약점을 발견했습니다. 이 취약점은 GitHub Copilot Autofix가 공동 작성자로 참여한 PR #1218 병합으로 인해 발생했으며, GitHub의 AI 보안 검토가 이를 놓쳤습니다. 공격자는 특수하게 조작된 GitHub 이슈 제목만으로 임의 명령을 실행할 수 있었고, 이를 통해 Snowflake의 Jira 시스템 자격 증명이 탈취되었습니다. Snowflake는 2026년 6월 23일 책임 공개 후 당일 취약점을 수정하고 영향을 받은 자격 증명을 교체했습니다.

핵심 포인트

  • Wiz Research의 'Red Agent'가 snowflakedb/snowflake-connector-net 저장소에서 스크립트 주입 취약점 발견
  • 취약점은 2026년 6월 18일 PR #1218 병합으로 활성화되었으며, 'Copilot Autofix powered by AI'가 공동 작성자로 기록됨
  • GitHub의 AI 보안 검토가 치명적 취약점을 발견하지 못했고, GitHub 이슈 제목만으로 임의 명령 실행 가능
  • Snowflake는 2026년 6월 23일 당일 패치 및 자격 증명 교체 완료, Wiz가 유일한 접근 주체임을 감사 로그로 확인

향후 전망

  • AI 코딩 에이전트가 도입한 취약점을 자율 AI 보안 에이전트가 발견하는 'AI 대 AI' 보안 경쟁 시대가 본격화될 전망
  • AI 코딩 도구의 보안 검토 프로세스에 대한 재점검 및 강화 필요성 대두
Share

이것도 읽어보세요

댓글

이 소식에 대한 의견을 자유롭게 남겨주세요.

댓글 (0)

불러오는 중...