NewsKategorienWissenNewsletter-ArchivÜber uns
AnmeldenKostenlos abonnieren
JEDEN MONTAG
Die wichtigsten KI-News der Woche — in 5 Minuten.

Der wöchentliche KI-Newsletter für die Schweiz. Kompakt, relevant, zero Bullshit. 5 Minuten lesen, 1 Woche informiert.

FOLGE UNS
LIXIG
NAVIGATION
KI NewsArchivNewsletter-ArchivAutorenÜber unsKontakt
KATEGORIEN
KI-ForschungKI-BusinessRegulierung & EthikKI in der SchweizKI-Tools & AppsNeue Modelle
WISSEN & REFERENZ
KI-GlossarLLM-VergleichSchweizer KI-StartupsFirmen & OrganisationenKI-Regulierung SchweizKI-Rechenzentren SchweizKI in der VerwaltungApertus in der Praxis
RECHTLICHES
ImpressumDatenschutzAGB
© 2026 Inoo GmbH · Altstätten SG · Schweiz
Ein Produkt von InooSwiss Made Software
HOME·NEWS·REGULIERUNG & ETHIK

Fünf Tage bis zum Exploit: KI-Agent knackt Snowflakes Jira

Wiz' autonomer Red Agent fand eine kritische Lücke in einem öffentlichen Snowflake-Repo — fünf Tage, nachdem sie live ging — nutzte sie aus und erbeutete ein internes Jira-Token. Ob GitHub Copilot sie mitverursacht hat, ist zwischen Wiz und GitHub umstritten.

Pascal Eugster
Pascal Eugster
GRÜNDER & ENTWICKLER
18. AUGUST 2026
4 MIN. LESEZEIT
Illustration eines weit offenen blauen Drehkreuzes in einer leeren Fabrikhalle, daneben eine überquellende Holzbox mit Papierzetteln, kinewsletter.ch Stil
Illustration eines weit offenen blauen Drehkreuzes in einer leeren Fabrikhalle, daneben eine überquellende Holzbox mit Papierzetteln, kinewsletter.ch Stil
INHALT
01Ein Issue-Titel als Einfallstor02Wer die Zeile geschrieben hat, ist umstritten03Der Agent debuggte seinen eigenen Exploit04Drei Handgriffe für deine eigenen Workflows
INHALT
01Ein Issue-Titel als Einfallstor02Wer die Zeile geschrieben hat, ist umstritten03Der Agent debuggte seinen eigenen Exploit04Drei Handgriffe für deine eigenen Workflows
in
PARTNER · INOO GMBH
Wie viel KI verträgt dein Betrieb? In 30 Minuten Klartext.

Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.

Gespräch buchen →
DAS WICHTIGSTE IN KÜRZE

Untrusted Input gehört nie direkt in einen run:-Block. Nutze env:-Variablen plus jq --arg, prüfe if:-Bedingungen gegen den tatsächlichen Event-Typ und halte Workflow-Tokens kurzlebig — das Zeitfenster zwischen «Lücke entsteht» und «autonomer Agent findet sie» schrumpft auf Tage.

Der Sicherheitsanbieter Wiz hat am 17. August 2026 offengelegt, wie sein autonomer «Red Agent» am 23. Juni eine kritische Script-Injection-Lücke im öffentlichen Snowflake-Repository snowflakedb/snowflake-connector-net fand, ausnutzte und ein internes Jira-Token erbeutete — ohne dass ein Mensch eingriff. Die Lücke war zu diesem Zeitpunkt genau fünf Tage alt. Snowflake schloss sie noch am selben Tag und rotierte das Token einen Tag später.

Ein Issue-Titel als Einfallstor

Der Fehler steckte in jira_issue.yml, einem GitHub-Actions-Workflow — also einem Automatisierungsskript, das GitHub bei bestimmten Ereignissen im Repository selbst ausführt. Dieser Workflow startete, sobald irgendjemand ein Issue eröffnete, und schrieb den frei wählbaren Titel direkt in ein Shell-Kommando:

run: |
TITLE=$(echo '${{ github.event.issue.title }}' | sed ...)

Ein einziges Anführungszeichen im Titel genügte, um aus der Zeichenkette auszubrechen und eigene Befehle auf dem Actions-Runner auszuführen. Ein if:-Filter hätte das eigentlich verhindern sollen — er prüfte aber github.event.pull_request.user.login, und bei einem Issue-Ereignis existiert dieses Feld gar nicht. Die Bedingung war damit immer wahr, und jeder GitHub-Nutzer kam durch.

Wer die Zeile geschrieben hat, ist umstritten

WEITERLESENDas könnte dich auch interessieren.

Handgezeichnete Skizze einer Sackkarre mit drei blauen Archivschachteln in einer leeren Lagerhalle mit Regalen, kinewsletter.ch Stil

Der Squash-Commit, mit dem die Zeile am 18. Juni auf den Hauptzweig kam, führt «Copilot Autofix powered by AI» als Co-Autor. Wiz machte daraus zunächst die Pointe: Ein KI-Autofix habe die Injection-Lücke selbst geschaffen. GitHub widerspricht. Eine interne Prüfung habe ergeben, dass die Änderungen, die zur Lücke führten, von einem Menschen geschrieben und weder von Copilot beigesteuert noch von Copilot geprüft wurden — so berichtet es Forbes. Wiz präzisierte den Blogpost noch am selben Abend um 19:57 UTC: Copilot sei Co-Autor gewesen und habe den gemergten Pull Request als unbedenklich eingestuft, ohne die Lücke zu bemerken; ob die Code-Änderung selbst KI-unterstützt war, sei unklar. Auch The Register zog eine Korrektur nach.

Ein Blick in die öffentliche Commit-Historie stützt die Zurückhaltung: Der ausdrücklich von Copilot mitgezeichnete Commit betraf eine andere Datei (jira_close.yml), während der verwundbare Umbau von jira_issue.yml aus einem separaten Commit vom 25. August 2025 stammt, den GitHub einem Snowflake-Entwickler zuschreibt. Beides wanderte erst knapp zehn Monate später mit dem Squash-Merge in den Hauptzweig. Belegt ist damit: Copilot war am Pull Request beteiligt. Nicht belegt: dass Copilot die verwundbaren Zeilen geschrieben hat. Auch Wiz' Darstellung, der Pull Request habe ein bestehendes sicheres jq-Muster ersetzt, deckt sich nicht mit dem Diff: Ersetzt wurde eine fertige Jira-Action aus dem Marketplace, das jq-Muster kam erst mit dem Fix.

Der Agent debuggte seinen eigenen Exploit

Bemerkenswerter als die Schuldfrage ist, wie der Agent vorging. Sein erster Angriffsversuch scheiterte an einem Bash-Syntaxfehler — das Kommentarzeichen # verschluckte die schliessende Klammer. Statt abzubrechen, analysierte der Agent laut Wiz die Fehlermeldung selbst, baute den Payload um und erhielt im zweiten Anlauf den Rückkanal: base64-kodierte Zugangsdaten, gesendet vom GitHub-Runner. Das erbeutete Token gehörte zu qa@snowflake.net und öffnete Lesezugriff auf Snowflakes interne Jira-Projekte für Engineering, Security Compliance und Bug Bounty. Laut Wiz zeigen Snowflakes Audit-Logs im Fünf-Tage-Fenster keine Dritten — nur die Test-IPs von Wiz. Die Logs selbst sind nicht öffentlich.

Drei Handgriffe für deine eigenen Workflows

Falls du selbst Repositories mit GitHub Actions betreibst: Das ist kein exotischer Sonderfall. GitHub hat diese Angriffsklasse im Juli 2025 in einem eigenen Security-Blogpost beschrieben — inklusive der Empfehlung, untrusted Input über eine Zwischenvariable zu führen.

  • Nie direkt interpolieren. Issue-Titel, Kommentare und Branch-Namen gehören nicht in einen run:-Block. Über eine env:-Variable einlesen und mit jq --arg weiterverarbeiten — genau das Muster, mit dem Snowflake die Lücke am 23. Juni geschlossen hat.
  • if:-Bedingungen gegen den echten Event-Typ prüfen. Eine Abfrage auf ein Feld, das es beim ausgelösten Ereignis gar nicht gibt, ist kein Schutz, sondern eine offene Tür.
  • Tokens kurzlebig halten. Ein Secret im Workflow ist genau so lange sicher wie der Workflow selbst.

Die eigentliche Nachricht steckt in der Zeitleiste. Fünf Tage lagen zwischen «Lücke ist live» und «autonomer Agent hat sie gefunden, ausgenutzt und den Schaden vermessen». Gal Nagli von Wiz sagte gegenüber Forbes, wer sich nicht selbst mit KI abklopfe, sei bereits im Rückstand. Dass ausgerechnet der Anbieter solcher Scanner das sagt, darf man mitdenken — die Zeitleiste bleibt trotzdem stehen.

Quellen

Wiz Red Agent Finds Its Way Into Snowflake's Internal Jira Through a Flaw in a GitHub Copilot-Assisted PR – Wiz Research (17.08.2026)↗ EXTERNER LINKAn AI failed to detect a bug in Snowflake's code. Then another AI agent exploited it – The Register (17.08.2026)↗ EXTERNER LINKWiz's AI Agent Finds A Vulnerability In Snowflake's Internal Systems – Forbes (17.08.2026)↗ EXTERNER LINKSnowflake GitHub Actions Flaw Lets Crafted Issues Trigger Command Injection – The Hacker News (17.08.2026)↗ EXTERNER LINKGitHub – Pull Request #1218 «SNOW-2069227 : Update jira workflows»↗ EXTERNER LINKGitHub – Fix-Commit 1dc7766 (23.06.2026, PR #1402)↗ EXTERNER LINKHow to catch GitHub Actions workflow injections before attackers do – The GitHub Blog (16.07.2025)↗ EXTERNER LINK
FIRMEN IN DIESEM ARTIKEL
Microsoft
TEILEN
LinkedIn→X / Twitter→E-Mail→
KOSTENLOS ABONNIEREN
Diese News jeden Montag in dein Postfach?
Handgezeichnete Skizze einer Sackkarre mit drei blauen Archivschachteln in einer leeren Lagerhalle mit Regalen, kinewsletter.ch Stil
REGULIERUNG & ETHIK·22. AUGUST 2026

Anthropic lockert die 30-Tage-Pflicht – Daten bleiben beim Kunden

Anthropic entschärft seine umstrittene Speicherpflicht: Die 30 Tage bleiben, aber die Daten sollen künftig in der Cloud des Kunden liegen. Laut Reuters haben über 100 Kunden am System mitgebaut – Anthropic selbst hatte die Regel im eigenen Risk Report als «unpopulär» bezeichnet. Für Schweizer Firmen verschiebt sich damit die entscheidende Frage von «wie lange» zu «bei wem».

Handgezeichnete Skizze von drei blauen Protestschildern auf Holzpfosten vor einem Maschendrahtzaun mit Wasserturm dahinter, kinewsletter.ch Stil
Handgezeichnete Skizze von drei blauen Protestschildern auf Holzpfosten vor einem Maschendrahtzaun mit Wasserturm dahinter, kinewsletter.ch Stil
REGULIERUNG & ETHIK·22. AUGUST 2026

Rechenzentren: Amerikas Ablehnung springt in einem Jahr auf 75 Prozent

Drei von vier Amerikanerinnen und Amerikanern lehnen ein Rechenzentrum in ihrer Nachbarschaft ab – ein Schwenk von 33 Prozentpunkten in zwölf Monaten.

Illustration eines industriellen Schaltraums mit blau leuchtender Warnlampe und Reihen von Kippschaltern, kinewsletter.ch Stil
Illustration eines industriellen Schaltraums mit blau leuchtender Warnlampe und Reihen von Kippschaltern, kinewsletter.ch Stil (Dark Mode)
REGULIERUNG & ETHIK·21. AUGUST 2026

Fünf US-Behörden warnen: KI schreibt Exploits für Siemens-Steuerungen

NSA, CISA, FBI, Energieministerium und Umweltbehörde warnen gemeinsam: Angreifer lassen sich von KI Exploit-Skripte für Siemens-S7-Steuerungen schreiben und tarnen sie als Monitoring-Software. Betroffen sind Wasserwerke, Kraftwerke und Fabriken – Baureihen, die auch in der Schweiz überall laufen.

Illustration einer Tresortür mit Zahlenschloss und leerem Stahlregal, kinewsletter.ch Stil
Illustration einer Tresortür mit Zahlenschloss und leerem Stahlregal, kinewsletter.ch Stil
Nur für Abonnenten·REGULIERUNG & ETHIK·20. AUGUST 2026

Zero Data Retention: OpenAI kontert Anthropics 30-Tage-Logs

OpenAI hält Zero Data Retention auch für seine stärksten Modelle aufrecht und zeigt mit «Private Safety Processing» erstmals, wie Missbrauch über mehrere Gespräche hinweg erkannt werden soll – ohne dass Mitarbeitende je Kundeninhalte sehen. Anthropic geht den umgekehrten Weg und speichert bei seinen fähigsten Modellen 30 Tage lang. Für Schweizer Kanzleien, Banken und Spitäler ist das der Unterschied zwischen «geht» und «geht nicht».

Illustration eines Filmschneidetischs mit Filmrolle, Wachssiegel und Füllfeder, kinewsletter.ch Stil
Illustration eines Filmschneidetischs mit Filmrolle, Wachssiegel und Füllfeder, kinewsletter.ch Stil
REGULIERUNG & ETHIK·19. AUGUST 2026

Hollywood einigt sich mit ByteDance – statt zu klagen

Die MPA und ByteDance unterzeichnen einen gemeinsamen Rahmen zum Schutz von Filmrechten in den KI-Modellen Seedance und Seedream – sechs Monate nach der Unterlassungsaufforderung. Was genau drinsteht, sagt keine der beiden Seiten.

Illustration eines Auktionshammers vor gestapelten Archivkisten mit Akten und einem verlassenen Flughafen-Check-in-Schalter, kinewsletter.ch Stil
Illustration eines Auktionshammers vor gestapelten Archivkisten mit Akten und einem verlassenen Flughafen-Check-in-Schalter, kinewsletter.ch Stil
REGULIERUNG & ETHIK·19. AUGUST 2026

Google zahlt 10 Millionen für die Mails einer toten Airline

100 Millionen Mitarbeiter-Mails, 500 Millionen Teams-Chats, 175'658 Personaldossiers: Google ersteigert die Daten der eingestellten Spirit Airlines fürs KI-Training. Das Gericht hat die Genehmigung vertagt.

Mehr aus Regulierung & Ethik →