HIGH✓ PATCH🇬🇧 English

CVE-2026-13749

RCE w Snowflake CLI — wstrzyknięcie kodu przez szablon Snowpark

CVSS 8.8v3.1pub. 2026-06-29upd. 2026-06-30

Podatność w Snowflake CLI (wersje przed 3.19) umożliwia wykonanie dowolnego kodu na lokalnej maszynie użytkownika podczas pakowania lub wdrażania aplikacji. Wynika ona z braku właściwej neutralizacji danych wejściowych interpolowanych do generowanego kodu Python przez procesor adnotacji Snowpark.

Pokaż oryginał (EN)

Improper neutralization in the Snowpark annotation processor callback template in Snowflake CLI versions prior to 3.19 allowed arbitrary code execution during application bundling or deployment. An attacker could exploit this by supplying crafted project content that is interpolated into generated Python code, causing Snowflake CLI to execute attacker-controlled code in the local context of the user running the CLI. Successful exploitation requires the victim to run the relevant bundling or deployment workflow against attacker-controlled project content, and any resulting code runs with the privileges of that local execution context. The fix is available in Snowflake CLI version 3.19, and users must manually upgrade.

🤖 Analiza AI
Jak działa

Procesor adnotacji Snowpark używa szablonu, do którego wstrzykiwana jest zawartość projektu. Atakujący może dostarczyć specjalnie spreparowaną zawartość projektu, która zostaje interpolowana do generowanego kodu Python bez odpowiedniego oczyszczenia (CWE-94 — Improper Control of Code Generation). Gdy ofiara uruchomi workflow pakowania (bundling) lub wdrożenia (deployment) wobec takiego projektu, Snowflake CLI wykonuje kod kontrolowany przez atakującego. Kod ten działa w lokalnym kontekście użytkownika uruchamiającego CLI, co oznacza, że uzyskuje jego uprawnienia.

Skutki

Atakujący może wykonać dowolny kod na maszynie ofiary z uprawnieniami lokalnego użytkownika uruchamiającego Snowflake CLI, co może prowadzić do przejęcia danych uwierzytelniających, eskalacji uprawnień lub dalszego lateral movement w środowisku.

Mitygacja

Należy zaktualizować Snowflake CLI do wersji 3.19 lub nowszej — aktualizacja nie jest automatyczna, użytkownicy muszą przeprowadzić ją ręcznie. Dodatkowo należy zachować ostrożność i nie uruchamiać workflow bundling ani deployment wobec projektów pochodzących z niezaufanych lub nieznanych źródeł.

Kogo dotyczy

Snowflake CLI we wszystkich wersjach wcześniejszych niż 3.19.

Uwagi

Producent opublikował advisory pod adresem https://community.snowflake.com/s/article/Snowflake-CLI-Vulnerability-Advisory. Eksploatacja wymaga interakcji użytkownika — ofiara musi samodzielnie uruchomić workflow bundling lub deployment wobec treści projektu kontrolowanego przez atakującego.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
  • Snowflake Cli

    APP
    Snowflake
    2.4.0 – 3.19.0 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-13744HIGH8.3PL ✓ten sam produkt

SQL Injection w Snowflake CLI — niezamierzone wykonanie SQL przez złośliwe dane wejściowe

CVE-2026-13748MEDIUM6.3ten sam produkt

W wersjach Snowflake CLI poprzedzających wersję 3.19 występowała niewłaściwa restrykcja rozdzielczości ścieżek...

CVE-2026-13750MEDIUM5.5ten sam produkt

Wstawianie wrażliwych informacji do plików dziennika w Snowflake CLI w wersjach wcześniejszych niż 3.19 pozwol...

CVE-2026-13751MEDIUM4.1ten sam produkt

Niedostateczna obsługa niezaufanych zdalnych odwołań w wersjach Snowflake CLI przed 3.19 umożliwiała server-si...

CVE-2026-13752MEDIUM6.0ten sam produkt

Nieprawidłowa neutralizacja parametrów w wersjach Snowflake CLI poniżej 3.19 umożliwiała niezamierzone wykonan...