PT-2026-94226 · Snowflake · Snowflake Cli
CVE-2026-92903
·
Publicado
2026-09-17
·
Atualizado
2026-09-17
CVSS v3.1
8.2
Alta
| Vetor | AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Snowflake CLI versões anteriores a 3.27.0
Description
A validação inadequada de entrada permite que valores controlados pelo usuário e não sanitizados sejam interpolados em strings SQL executadas como consultas de múltiplas instruções. Um invasor pode executar instruções SQL arbitrárias na sessão e função ativa da vítima ao fornecer um arquivo de configuração de projeto malicioso ou entrada de linha de comando manipulada. A exploração requer acesso de escrita ou de pull-request a um repositório de projeto onde o pipeline de CI/CD execute o CLI sob uma função de conta de serviço elevada, ou a capacidade de fornecer entrada não confiável para automações que envolvem o CLI. O impacto é limitado pelos privilégios da função do Snowflake configurada no momento da execução.
Recommendations
Atualizar para a versão 3.27.0.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Snowflake Cli