
Hace unos días el equipo de Wiz soltó un reporte que me dejó helado. No porque haya un zero-day nuevo — eso ya es pan de cada día — sino por cómo se metió la vulnerabilidad y quién la dejó pasar.
En resumen: el agente de seguridad autónomo de Wiz, llamado Red Agent, encontró una inyección de scripts en GitHub Actions dentro del repositorio oficial de Snowflake. El bug permitía que cualquier usuario de GitHub ejecutara comandos arbitrarios en un runner de CI/CD simplemente abriendo un issue con un título malicioso. Desde ahí, Red Agent logró exfiltrar credenciales de Jira interno de Snowflake. Todo sin intervención humana.
El detalle que duele: el PR tenía el sello de Copilot Autofix
La wea que me hizo ruido es que el pull request que introdujo la vulnerabilidad — un cambio en el workflow de Jira — fue revisado y aprobado por GitHub Copilot Autofix. El commit incluso lleva a Copilot como co-autor. El cambio reemplazó un patrón seguro de entrada sanitizada por una interpolación directa de ${{ github.event.issue.title }} dentro de un script de shell.
En otras palabras: Copilot dijo «todo bien, weón» mientras el código abría una puerta gigante. Y ni siquiera era complejo. Bastaba una comilla simple en el título del issue para romper el string y escapar al shell.
¿Qué aprendimos?
Primero, que los agentes de IA atacan más rápido de lo que pensamos. Red Agent encontró la falla en cinco días después de que el PR se fusionara. Segundo, que confiar ciegamente en la revisión automatizada de IA es tan peligroso como no revisar nada. Copilot Autofix no entiende contexto de seguridad; entiende patrones. Y cuando el patrón no está en su dataset, pasa colado.
Yo llevo tiempo diciendo que la IA es una herramienta, no un reemplazo. Este caso lo demuestra con creces. El desarrollador que hizo el merge probablemente pensó «si Copilot lo aprobó, debe estar bacán». Error. La responsabilidad final sigue siendo humana, y eso no va a cambiar.
Mi take
Si eres dev o sysadmin, esto es un recordatorio gratis: revisa los workflows de CI/CD como si fueran producción, porque lo son. No porque Copilot (o cualquier IA) te dé luz verde significa que el código está seguro. La IA te agiliza, pero no te exime.
Y para los que andan jugando con agentes autónomos de seguridad: ojo que el arma corta por ambos lados. Hoy es Red Agent encontrando bugs en Snowflake. Mañana puede ser un agente malicioso encontrando bugs en tu infraestructura.
La pega de seguridad sigue siendo humana. La IA solo cambió la velocidad del juego.
Fuente de inspiración: Red Agent Exploits Snowflake Vuln Missed by Github Copilot | Wiz Blog