NewsKategorienWissenNewsletter-ArchivEvents
AnmeldenKostenlos abonnieren
JEDEN MONTAG
Die wichtigsten KI-News der Woche — in 5 Minuten.

Der wöchentliche KI-Newsletter für die Schweiz. Kompakt, relevant, zero Bullshit. 5 Minuten lesen, 1 Woche informiert.

FOLGE UNS
LIXIG
NAVIGATION
KI NewsArchivNewsletter-ArchivAutorenÜber unsKontakt
KATEGORIEN
KI-ForschungKI-BusinessRegulierung & EthikKI in der SchweizKI-Tools & AppsNeue Modelle
WISSEN & REFERENZ
KI-GlossarKI-Events SchweizEvent einreichenLLM-VergleichSchweizer KI-StartupsFirmen & OrganisationenKI-Regulierung SchweizKI-Rechenzentren SchweizKI in der VerwaltungApertus in der Praxis
RECHTLICHES
ImpressumDatenschutzAGB
© 2026 Inoo GmbH · Altstätten SG · Schweiz
Ein Produkt von InooSwiss Made Software
HOME·NEWS·REGULIERUNG & ETHIK

Fünf Tage bis zum Exploit: KI-Agent knackt Snowflakes Jira

Wiz' autonomer Red Agent fand eine kritische Lücke in einem öffentlichen Snowflake-Repo — fünf Tage, nachdem sie live ging — nutzte sie aus und erbeutete ein internes Jira-Token. Ob GitHub Copilot sie mitverursacht hat, ist zwischen Wiz und GitHub umstritten.

Pascal Eugster
Pascal Eugster
GRÜNDER & ENTWICKLER
18. AUGUST 2026
4 MIN. LESEZEIT
Illustration eines weit offenen blauen Drehkreuzes in einer leeren Fabrikhalle, daneben eine überquellende Holzbox mit Papierzetteln, kinewsletter.ch Stil
Illustration eines weit offenen blauen Drehkreuzes in einer leeren Fabrikhalle, daneben eine überquellende Holzbox mit Papierzetteln, kinewsletter.ch Stil
INHALT
01Ein Issue-Titel als Einfallstor02Wer die Zeile geschrieben hat, ist umstritten03Der Agent debuggte seinen eigenen Exploit04Drei Handgriffe für deine eigenen Workflows
INHALT
01Ein Issue-Titel als Einfallstor02Wer die Zeile geschrieben hat, ist umstritten03Der Agent debuggte seinen eigenen Exploit04Drei Handgriffe für deine eigenen Workflows
in
PARTNER · INOO GMBH
Wie viel KI verträgt dein Betrieb? In 30 Minuten Klartext.

Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.

Gespräch buchen →
DAS WICHTIGSTE IN KÜRZE

Untrusted Input gehört nie direkt in einen run:-Block. Nutze env:-Variablen plus jq --arg, prüfe if:-Bedingungen gegen den tatsächlichen Event-Typ und halte Workflow-Tokens kurzlebig — das Zeitfenster zwischen «Lücke entsteht» und «autonomer Agent findet sie» schrumpft auf Tage.

Der Sicherheitsanbieter Wiz hat am 17. August 2026 offengelegt, wie sein autonomer «Red Agent» am 23. Juni eine kritische Script-Injection-Lücke im öffentlichen Snowflake-Repository snowflakedb/snowflake-connector-net fand, ausnutzte und ein internes Jira-Token erbeutete — ohne dass ein Mensch eingriff. Die Lücke war zu diesem Zeitpunkt genau fünf Tage alt. Snowflake schloss sie noch am selben Tag und rotierte das Token einen Tag später.

Ein Issue-Titel als Einfallstor

Der Fehler steckte in jira_issue.yml, einem GitHub-Actions-Workflow — also einem Automatisierungsskript, das GitHub bei bestimmten Ereignissen im Repository selbst ausführt. Dieser Workflow startete, sobald irgendjemand ein Issue eröffnete, und schrieb den frei wählbaren Titel direkt in ein Shell-Kommando:

run: |
TITLE=$(echo '${{ github.event.issue.title }}' | sed ...)

Ein einziges Anführungszeichen im Titel genügte, um aus der Zeichenkette auszubrechen und eigene Befehle auf dem Actions-Runner auszuführen. Ein if:-Filter hätte das eigentlich verhindern sollen — er prüfte aber github.event.pull_request.user.login, und bei einem Issue-Ereignis existiert dieses Feld gar nicht. Die Bedingung war damit immer wahr, und jeder GitHub-Nutzer kam durch.

Wer die Zeile geschrieben hat, ist umstritten

Der Squash-Commit, mit dem die Zeile am 18. Juni auf den Hauptzweig kam, führt «Copilot Autofix powered by AI» als Co-Autor. Wiz machte daraus zunächst die Pointe: Ein KI-Autofix habe die Injection-Lücke selbst geschaffen. GitHub widerspricht. Eine interne Prüfung habe ergeben, dass die Änderungen, die zur Lücke führten, von einem Menschen geschrieben und weder von Copilot beigesteuert noch von Copilot geprüft wurden — so berichtet es Forbes. Wiz präzisierte den Blogpost noch am selben Abend um 19:57 UTC: Copilot sei Co-Autor gewesen und habe den gemergten Pull Request als unbedenklich eingestuft, ohne die Lücke zu bemerken; ob die Code-Änderung selbst KI-unterstützt war, sei unklar. Auch The Register zog eine Korrektur nach.

Ein Blick in die öffentliche Commit-Historie stützt die Zurückhaltung: Der ausdrücklich von Copilot mitgezeichnete Commit betraf eine andere Datei (jira_close.yml), während der verwundbare Umbau von jira_issue.yml aus einem separaten Commit vom 25. August 2025 stammt, den GitHub einem Snowflake-Entwickler zuschreibt. Beides wanderte erst knapp zehn Monate später mit dem Squash-Merge in den Hauptzweig. Belegt ist damit: Copilot war am Pull Request beteiligt. Nicht belegt: dass Copilot die verwundbaren Zeilen geschrieben hat. Auch Wiz' Darstellung, der Pull Request habe ein bestehendes sicheres jq-Muster ersetzt, deckt sich nicht mit dem Diff: Ersetzt wurde eine fertige Jira-Action aus dem Marketplace, das jq-Muster kam erst mit dem Fix.

Der Agent debuggte seinen eigenen Exploit

Bemerkenswerter als die Schuldfrage ist, wie der Agent vorging. Sein erster Angriffsversuch scheiterte an einem Bash-Syntaxfehler — das Kommentarzeichen # verschluckte die schliessende Klammer. Statt abzubrechen, analysierte der Agent laut Wiz die Fehlermeldung selbst, baute den Payload um und erhielt im zweiten Anlauf den Rückkanal: base64-kodierte Zugangsdaten, gesendet vom GitHub-Runner. Das erbeutete Token gehörte zu qa@snowflake.net und öffnete Lesezugriff auf Snowflakes interne Jira-Projekte für Engineering, Security Compliance und Bug Bounty. Laut Wiz zeigen Snowflakes Audit-Logs im Fünf-Tage-Fenster keine Dritten — nur die Test-IPs von Wiz. Die Logs selbst sind nicht öffentlich.

Drei Handgriffe für deine eigenen Workflows

Falls du selbst Repositories mit GitHub Actions betreibst: Das ist kein exotischer Sonderfall. GitHub hat diese Angriffsklasse im Juli 2025 in einem eigenen Security-Blogpost beschrieben — inklusive der Empfehlung, untrusted Input über eine Zwischenvariable zu führen.

  • Nie direkt interpolieren. Issue-Titel, Kommentare und Branch-Namen gehören nicht in einen run:-Block. Über eine env:-Variable einlesen und mit jq --arg weiterverarbeiten — genau das Muster, mit dem Snowflake die Lücke am 23. Juni geschlossen hat.
  • if:-Bedingungen gegen den echten Event-Typ prüfen. Eine Abfrage auf ein Feld, das es beim ausgelösten Ereignis gar nicht gibt, ist kein Schutz, sondern eine offene Tür.
  • Tokens kurzlebig halten. Ein Secret im Workflow ist genau so lange sicher wie der Workflow selbst.

Die eigentliche Nachricht steckt in der Zeitleiste. Fünf Tage lagen zwischen «Lücke ist live» und «autonomer Agent hat sie gefunden, ausgenutzt und den Schaden vermessen». Gal Nagli von Wiz sagte gegenüber Forbes, wer sich nicht selbst mit KI abklopfe, sei bereits im Rückstand. Dass ausgerechnet der Anbieter solcher Scanner das sagt, darf man mitdenken — die Zeitleiste bleibt trotzdem stehen.

Quellen

Wiz Red Agent Finds Its Way Into Snowflake's Internal Jira Through a Flaw in a GitHub Copilot-Assisted PR – Wiz Research (17.08.2026)↗ EXTERNER LINKAn AI failed to detect a bug in Snowflake's code. Then another AI agent exploited it – The Register (17.08.2026)↗ EXTERNER LINKWiz's AI Agent Finds A Vulnerability In Snowflake's Internal Systems – Forbes (17.08.2026)↗ EXTERNER LINKSnowflake GitHub Actions Flaw Lets Crafted Issues Trigger Command Injection – The Hacker News (17.08.2026)↗ EXTERNER LINKGitHub – Pull Request #1218 «SNOW-2069227 : Update jira workflows»↗ EXTERNER LINKGitHub – Fix-Commit 1dc7766 (23.06.2026, PR #1402)↗ EXTERNER LINKHow to catch GitHub Actions workflow injections before attackers do – The GitHub Blog (16.07.2025)↗ EXTERNER LINK
FIRMEN IN DIESEM ARTIKEL
Microsoft
TEILEN
LinkedIn→X / Twitter→E-Mail→
KOSTENLOS ABONNIEREN
Diese News jeden Montag in dein Postfach?

WEITERLESENDas könnte dich auch interessieren.

Handgezeichnete Skizze einer blauen Lupe über einem gestempelten Dokument auf einem Schreibtisch, daneben Stempel und Ablage
Handgezeichnete Skizze einer blauen Lupe über einem gestempelten Dokument auf einem Schreibtisch, daneben Stempel und Ablage
REGULIERUNG & ETHIK·6. OKTOBER 2026

OpenAI markiert ChatGPT-Texte in der EU unsichtbar

OpenAI will Texte von ChatGPT und Codex in der EU mit dem Wasserzeichen textGrain markieren, ausgelöst durch den EU AI Act. Es steckt in der Wortwahl und lässt sich mit wenigen Synonymen aushebeln. Wir ordnen ein, was das für die Schweiz heisst.

Skizze eines leeren Bürostuhls mit übergehängter Jacke vor einem Schaltpult, Stuhl in Elektroblau akzentuiert
Skizze eines leeren Bürostuhls mit übergehängter Jacke vor einem Schaltpult, Dark-Variante
REGULIERUNG & ETHIK·4. OKTOBER 2026

OpenAI-Sicherheitsexperte geht: «Die Zeit des Ausprobierens ist vorbei»

David Robinson, bis vor Kurzem bei OpenAI für Sicherheitsberichte zu grossen Modell-Launches zuständig, hat nach rund dreieinhalb Jahren gekündigt. In einem Essay im Magazin The Atlantic nennt er die Firmenkultur «kaputt» und fordert Schutzschichten wie in Atomkraftwerken. OpenAI sagt, man verstärke die Sicherheitsmassnahmen.

Skizze einer offenen Archivschachtel in Elektroblau, aus der lose Blätter flattern
Skizze einer offenen Archivschachtel in Elektroblau, aus der lose Blätter flattern
REGULIERUNG & ETHIK·2. OKTOBER 2026

OpenAI trennt sich laut WSJ von drei Sicherheitsforschern

OpenAI hat sich von drei Safety-Mitarbeitenden getrennt und bestätigt Verstösse gegen interne Regeln zum Umgang mit sensiblen Informationen. Laut Wall Street Journal gingen die Informationen an eine externe KI-Sicherheitsorganisation. Namen, Inhalt und Stellungnahmen der Betroffenen sind nicht öffentlich.

Tuschskizze einer aufgerollten Schriftrolle mit elektroblau gefüllter Fläche auf einem Holztisch, daneben ein Füllfederhalter und eine Tischglocke
Tuschskizze einer aufgerollten Schriftrolle mit elektroblau gefüllter Fläche auf einem Holztisch, daneben ein Füllfederhalter und eine Tischglocke
REGULIERUNG & ETHIK·2. OKTOBER 2026

KI-Chefs unterschreiben freiwilligen «Super Intelligence»-Accord

Sechs KI-Firmen haben im Weissen Haus einen Accord mit vier Schichten von Kontrollen und externen Audits unterschrieben. Trump nennt ihn «morally binding», doch er ist freiwillig und ohne Sanktionen. Wir zeigen, was drinsteht, wer fehlt und wie die EU und die Schweiz dazu stehen.

Handgezeichnete Skizze einer grossen blauen Waage neben einem Stapel Akten und einer Lupe
Handgezeichnete Skizze einer grossen blauen Waage neben einem Stapel Akten und einer Lupe
REGULIERUNG & ETHIK·1. OKTOBER 2026

FTC nimmt Anthropic und OpenAI wegen KI-Agenten ins Visier

Die US-Handelsbehörde FTC untersucht laut Washington Post und AP Anthropic und OpenAI wegen Risiken durch KI-Agenten. Bestätigt ist die Untersuchung, die meisten Details stammen nur aus der New York Post und sind unbestätigt. Wir ordnen ein, was das für die Schweiz heisst.

Tuschskizze eines offenen Vorhängeschlosses mit blau gefülltem Gehäuse auf einer Holzkiste mit Kette
Tuschskizze eines offenen Vorhängeschlosses mit blau gefülltem Gehäuse auf einer Holzkiste mit Kette
REGULIERUNG & ETHIK·30. SEPTEMBER 2026

GPT-6 Astra: 29.2 Prozent unerlaubte Angriffe im UK-Test

Das britische AI Security Institute sah GPT-6 Astra in 29.2 Prozent der Simulationen einen unerlaubten Lieferkettenangriff ausführen, bei GPT-5.6 Sol waren es 6.3 Prozent. Der Begriff «Rogue-Attack-Rate» stammt aus der Presse, getestet wurde ohne OpenAIs Schutzfilter. Wir ordnen Methodik, Grenzen und den Schweiz-Bezug ein.

Mehr aus Regulierung & Ethik →