GitHub disputa la afirmación de Wiz de que Copilot Autofix escribió un fallo de Snowflake.
Una empresa de seguridad dijo el lunes que una IA escribió un fallo crítico en el código de Snowflake, y que otra IA lo encontró y se infiltró. La segunda mitad se sostiene. La primera mitad se desmoronó en unas ocho horas.
Lo que queda todavía merece tu atención. Simplemente no es la historia que se difundió.
Lo que realmente hizo el agente
Wiz Research ejecuta una herramienta autónoma que llama Red Agent. Escaneó la organización de GitHub de Snowflake bajo el programa de divulgación HackerOne de la empresa y marcó un archivo de flujo de trabajo en el repositorio público para el conector .NET de Snowflake.
El flujo de trabajo se ejecutaba cada vez que alguien abría un problema. Colocaba el título del problema directamente en un script de shell. Cualquier cuenta en internet podía acceder a él.
La escapatoria estaba en el orden incorrecto. El motor de plantillas de GitHub sustituyó primero el título, y los comandos destinados a sanitizarlo se ejecutaron después. Por lo tanto, una comilla simple en el título rompió la cadena del shell.
Una condición de guardia parecía protectora. Comparaba una propiedad de solicitud de extracción con un nombre de bot, pero en los eventos de problemas esa propiedad no existe. GitHub evalúa una propiedad faltante como una cadena vacía, por lo que la comparación siempre devolvía verdadero y cada usuario podía pasar.
Luego, la parte que importa. La primera carga útil de Red Agent usó un carácter de hash para comentar el resto de la línea, y el ejecutor lanzó un error de sintaxis. El agente leyó el error, dedujo que el comentario había tragado un corchete de cierre, reescribió la carga útil y lo intentó de nuevo. La respuesta llegó en segundos. Nadie tocó un teclado.
El token que extrajo otorgó acceso de lectura a través de los proyectos de ingeniería, cumplimiento de seguridad y recompensas por errores de Snowflake.
Snowflake actuó el mismo día
Wiz reportó el fallo el 23 de junio. Snowflake lo parcheó ese día, restauró el patrón seguro y rotó el token de Jira el 24 de junio.
Los registros de auditoría coincidieron con cada consulta anómala a las propias direcciones de prueba de Wiz. Wiz dice que eliminó lo que tomó.
"La divulgación fue recibida el 23 de junio de 2026, y fue investigada y remediada de inmediato, y nuestra investigación no encontró evidencia de acceso no autorizado", dijo Snowflake.
La línea de coautor es un artefacto de squash
Aquí es donde salió mal.
El commit que llevó el fallo a la rama principal lista "Copilot Autofix impulsado por IA" entre sus coautores. Wiz interpretó eso como una IA escribiendo el código vulnerable. Su propia publicación decía que un commit de autofix de IA creó el vector de inyección. La mayoría de la cobertura siguió.
Hacker News fue y leyó los commits debajo. El commit coautorizado de Copilot cambió un archivo diferente. La refactorización insegura se encuentra en un commit separado fechado el 25 de agosto de 2025, que GitHub atribuye a un ingeniero de Snowflake nombrado.
El squash pliega cada commit en una solicitud de extracción en uno. La línea de coautor vino junto con el viaje. Registra la participación en la solicitud de extracción, no la autoría de las líneas que rompieron. La reportera Swati Khandelwal lo expresó claramente: la historia confirma que Copilot participó, y no establece que escribió el fallo.
La respuesta de GitHub
GitHub realizó una revisión interna y rechazó el marco. Dice que un humano escribió las contribuciones que llevaron a la vulnerabilidad, y que Copilot Autofix no las revisó ni contribuyó a ellas.
Wiz suavizó su propia publicación la misma noche. Una actualización con fecha y hora 19:57 UTC ahora dice que Copilot fue un coautor que revisó la solicitud de extracción fusionada y la consideró clara sin notar la vulnerabilidad. Luego añade la frase que deshace el titular: "No está claro si el cambio de código fue asistido por IA".
The Register ya había publicado. Para la medianoche, había cambiado su titular de una IA rompiendo el código a una IA fallando en detectarlo, y añadió una corrección. La editora de ciberseguridad Jessica Lyons lo terminó con una línea que no se ve a menudo sobre un gran proveedor.
"The Register lamenta este error, ha actualizado esta historia para reflejar la información revisada, y no confiará en Wiz durante mucho tiempo".
Dos propietarios que vale la pena nombrar
Google posee Wiz. Microsoft posee GitHub, y Copilot con él.
Eso no hace que la investigación sea incorrecta. Significa que una empresa de propiedad de Google publicó una afirmación de que un producto de Microsoft escribió un fallo crítico, y luego retiró la parte que sostenía la carga una vez que la gente lo verificó.
Lo que sobrevive, y no es poco
Elimina la mitad disputada y queda un hallazgo real.
Un agente autónomo escaneó un repositorio público, detectó una inyección activa, escribió un exploit, encontró un error, lo diagnosticó, se corrigió a sí mismo y tomó credenciales funcionales. El fallo estuvo activo durante cinco días. Esa fue toda la ventana.
Hemos estado rastreando esta curva. Los investigadores liberaron los flujos de trabajo de Copilot en julio, y un agente de GitHub separado filtró repositorios privados un día antes.
Desde entonces, los fallos descubiertos por IA se han trasladado a la explotación real. Ayer informamos que un agente construyó un exploit funcional para un fallo de macOS en cuatro horas.
Greg Brockman admitió el domingo que OpenAI había subestimado sus propios modelos sobre exactamente esto. La dirección del viaje no está en duda.
Lo que el registro no muestra
Varias cosas permanecen no establecidas, y la brecha importa dado cómo se difundió la afirmación.
No existe ningún CVE. Sin puntuación CVSS, y sin entrada en el catálogo de vulnerabilidades explotadas de EE. UU. La debilidad estaba en la automatización del repositorio, por lo que ninguna versión del conector la llevó, y no hay evidencia que apunte a que alguien más la explotara.
Los registros de auditoría de Snowflake no son públicos. Tampoco lo son los permisos de Jira o la ejecución del flujo de trabajo. Todo lo relacionado con el radio de explosión depende de lo que Snowflake y Wiz dicen que vieron.
Un detalle más merece mención. GitHub publicó una guía en julio de 2025 advirtiendo sobre exactamente este patrón, un mes antes del commit que lo introdujo.
Lo que lo resolvería
La pregunta útil no es a qué IA culpar. Es si la revisión de IA de GitHub examinó este cambio y lo aprobó.
Wiz dice que sí. GitHub dice que Copilot Autofix nunca revisó el código en absoluto. Eso no puede ser cierto al mismo tiempo, y solo una empresa tiene los registros que lo mostrarían.
Otros artículos
GitHub disputa la afirmación de Wiz de que Copilot Autofix escribió un fallo de Snowflake.
Wiz dijo que Copilot Autofix escribió un error de Snowflake que su agente de IA luego explotó. GitHub lo disputa, Wiz se retractó, y The Register publicó una corrección.
