PT-2026-60425 · Snowflake · Snowflake Connector For Python

CVE-2026-15925

·

Publicado

2026-07-16

·

Atualizado

2026-09-10

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Snowflake Connector for Python versões anteriores a 4.7.1 Snowflake Connector for Python versões anteriores a 3.18.1
Descrição A verificação inadequada do nome do host TLS permite que um invasor posicionado na rede ignore a validação do nome do host do certificado em conexões HTTPS. Um invasor com acesso à rede no caminho pode interceptar ou redirecionar o tráfego e apresentar um certificado assinado por qualquer CA confiável para qualquer domínio, fazendo com que o conector aceite a conexão sem verificar se o certificado corresponde ao nome do host solicitado. Isso requer capacidades de interceptação de tráfego no caminho, como envenenamento de ARP/DNS, pontos de acesso falsos, sequestro de BGP ou proxies maliciosos. Este problema pode expor credenciais, dados de consulta e conteúdos de arquivos temporários à interceptação e adulteração, e pode permitir que o invasor execute SQL arbitrário no contexto da sessão do conector da vítima, limitado pelos privilégios da função do Snowflake afetada.
Recomendações Atualizar para a versão 4.7.1. Atualizar para a versão 3.18.1.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15925
ECHO-5D7E-7246-3BF5
GHSA-5CC2-282F-JJQ2
PYSEC-2026-3920

Produtos afetados

Snowflake Connector For Python