Comment un agent IA a trouvé une faille, corrigé son propre bug, et fini par accéder au Jira de Snowflake
Dans un article publié le 17 août 2026, les chercheurs de Wiz racontent comment l'un de leurs agents IA est parvenu à s'introduire dans le Jira interne de Snowflake. La faute à une simple mise à jour d'un workflow GitHub..
Des chercheurs en cybersécurité de l'entreprise Wiz ont découvert et exploité une faille critique dans un workflow (chaîne de tâches automatisées) hébergé sur GitHub, la plateforme de développement logiciel. Cette faille a permis à un agent IA (programme autonome utilisant l'intelligence artificielle) d'accéder à des tickets internes de Jira, un outil de gestion de projets utilisé par l'entreprise Snowflake, spécialisée dans les bases de données cloud. Aucune donnée sensible n'a été volée ou compromise durant cet incident, qui s'est produit en août 2026. La faille provenait d'une erreur de gestion des entrées dans un script shell (fichier contenant des commandes pour automatiser des tâches dans un système d'exploitation), une erreur que ni GitHub Copilot (un outil d'assistance par IA pour les développeurs) ni les scans de sécurité automatisés de GitHub n'ont détectée.
L'origine de cette faille était une mauvaise gestion des données d'entrée dans un script shell utilisé dans le workflow de Snowflake sur GitHub. Un script shell est un fichier texte contenant une série de commandes exécutables par un système d'exploitation, comme Linux ou Windows. Dans ce cas, le script ne vérifiait pas correctement les données qu'il recevait, ce qui a permis à l'agent IA de manipuler les entrées pour contourner les protections. GitHub Copilot, un outil d'aide à la programmation basé sur l'IA, n'a pas détecté cette erreur, tout comme les systèmes automatisés de scan de sécurité de GitHub, qui analysent le code à la recherche de vulnérabilités. Cette faille illustre les limites des outils d'IA et d'automatisation dans la détection des erreurs de programmation, même pour des tâches répétitives.
L'incident n'a entraîné aucune compromission de données sensibles, selon les informations communiquées par Snowflake. L'entreprise a rapidement corrigé la vulnérabilité après avoir été alertée par les chercheurs de Wiz. *Jira* est un outil de gestion de projets largement utilisé dans les entreprises pour suivre les bugs, les fonctionnalités et les tâches de développement. L'accès non autorisé à ces tickets internes aurait pu permettre à un attaquant d'obtenir des informations sensibles sur les projets en cours ou les priorités de développement. Snowflake a confirmé que la faille a été résolue dans les heures suivant sa découverte, démontrant une réactivité importante face à ce type de menace. Cet incident souligne l'importance de combiner les outils automatisés de détection de vulnérabilités avec des revues manuelles de code pour renforcer la sécurité des systèmes informatiques.

