Navegación

Un fallo en Snowflake GitHub Actions permite que los problemas creados activen la inyección de comandos.

fuente: https://thehackernews.com/2026/08/snowflake-github-actions-flaw-lets_0330881554.html

Investigadores de ciberseguridad de Wiz han revelado una nueva vulnerabilidad de inyección de flujo de trabajo en GitHub Actions, específicamente en el repositorio público snowflakedb/snowflake-connector-net de Snowflake. Según Wiz, esta vulnerabilidad podría explotarse mediante una incidencia de GitHub manipulada para ejecutar comandos en un flujo de trabajo que contenga credenciales internas de Jira.

La vulnerabilidad se encontraba en el archivo .github/workflows/jira_issue.yml, que se ejecutaba al abrir una incidencia pública y exponía JIRA_BASE_URL, JIRA_USER_EMAIL y JIRA_API_TOKEN al mismo paso del flujo de trabajo. La debilidad se limitaba a la automatización de CI/CD del repositorio, y no se identificó ninguna versión afectada de Snowflake Connector para .NET.

Últimas noticias

14 DE AGOSTO, 2026

CVE-2026-64582: Se publica un exploit de prueba de concepto para LPE del kernel.

Un investigador publicó todos los detalles técnicos y un código de prueba de concepto funcional para explotar la vulnerabilidad CVE-2026-64582. El fallo consist...

Leer artículo
14 DE AGOSTO, 2026

Los hackers de Akira desactivan EDR con el Modo Seguro, roban datos pero no logran cifrarlos.

Un afiliado del ransomware Akira deshabilitó la solución de detección y respuesta de endpoints (EDR) en un sistema comprometido reiniciando la máquina en Modo s...

Leer artículo
13 DE AGOSTO, 2026

ShieldBreak Zero-Day PoC afirma que se puede eludir el parche de Microsoft Defender con acceso al sistema.

El investigador de seguridad conocido como Chaotic Eclipse (también conocido como INFINITE NIGHTMARE, MSNightmare y Nightmare-Eclipse) ha publicado una prueba d...

Leer artículo