Navegación

Un fallo en Snowflake GitHub Actions permite que los problemas creados activen la inyección de comandos.

fuente: https://thehackernews.com/2026/08/snowflake-github-actions-flaw-lets_0330881554.html

Investigadores de ciberseguridad de Wiz han revelado una nueva vulnerabilidad de inyección de flujo de trabajo en GitHub Actions, específicamente en el repositorio público snowflakedb/snowflake-connector-net de Snowflake. Según Wiz, esta vulnerabilidad podría explotarse mediante una incidencia de GitHub manipulada para ejecutar comandos en un flujo de trabajo que contenga credenciales internas de Jira.

La vulnerabilidad se encontraba en el archivo .github/workflows/jira_issue.yml, que se ejecutaba al abrir una incidencia pública y exponía JIRA_BASE_URL, JIRA_USER_EMAIL y JIRA_API_TOKEN al mismo paso del flujo de trabajo. La debilidad se limitaba a la automatización de CI/CD del repositorio, y no se identificó ninguna versión afectada de Snowflake Connector para .NET.

Últimas noticias

06 DE OCTUBRE, 2026

Una vulnerabilidad en Microsoft Exchange permite a atacantes autenticados leer los buzones de correo de otros usuarios.

Microsoft ha publicado actualizaciones de seguridad extraordinarias para solucionar una vulnerabilidad de alta gravedad en Microsoft Exchange Server que podría...

Leer artículo →
06 DE OCTUBRE, 2026

El FBI despide a un contratista de Accenture por una falla sin parchear en PeopleSoft que expone a miles de personas.

El FBI despidió a un contratista de Accenture el 5 de octubre de 2026, luego de que la omisión de un parche de seguridad provocara una filtración de datos que e...

Leer artículo →
06 DE OCTUBRE, 2026

Bienvenidos a la jungla: Lo que encontramos dentro de 15.465 servidores públicos de MCP

En 2024, MCP (Protocolo de Contexto de Modelo) se propuso convertirse en el USB-C de la IA: un estándar para conectar modelos, agentes e IDE con herramientas y...

Leer artículo →