AIエージェントがAIの見逃した脆弱性を発見・実証 — Wiz Red Agentの事例

セキュリティ企業Wizの自律型エージェント「Red Agent」が、Snowflakeの公開リポジトリ snowflake-connector-net のGitHub Actionsワークフローにスクリプトインジェクションの脆弱性を発見しました。細工したタイトルのissueを立てるだけで、認証なしにActionsランナー上で任意のコマンドを実行できるものです。Red Agentは人手を介さずに、脆弱性の発見からエクスプロイトの作成、Jiraトークンの窃取、影響範囲の確認までを実行しました(最初の試行は失敗しましたが、実行エラーを解析してペイロードを修正しています)。脆弱性は2026年6月18日のPRマージで混入し、その5日後に発見されました。Snowflakeは6月23日に報告を受けて即座に修正し、第三者による不正アクセスの形跡はないとしています。

この件では責任の所在が議論になっています。Wizは該当コミットの共著者に「Copilot Autofix powered by AI」が含まれることからAIによる自動修正が脆弱性を作り込んだと報告しましたが、GitHubはこれを否定しており、コミット履歴を追うと問題の箇所は別のコミットに由来するとの指摘も出ています。ただ、誰が書いたかによらず重要なのは、GitHub Advanced Securityのスキャンが最終版のワークフローを解析しながらこのインジェクションを検出できず、人間のレビュアーもマージを承認したという点でしょう。AIが書いたコードをAIがレビューする体制が広がるなかで、静的解析と人手のレビューをどう組み合わせるかは情報基盤の運用でも避けて通れない課題です。混入から発見までわずか5日という時間感覚も、短命な認証情報の運用と迅速なパッチ適用の重要性を裏づけています。

https://www.wiz.io/blog/red-agent-snowflake-copilot-cicd-bug

上部へスクロール