MEDIUM✓ PATCH🇬🇧 English

CVE-2026-13750

CVSS 5.5v3.1pub. 2026-06-29upd. 2026-06-30

Wstawianie wrażliwych informacji do plików dziennika w Snowflake CLI w wersjach wcześniejszych niż 3.19 pozwoliło na zapisanie poświadczeń w postaci tekstu jawnego do utrwalonych lokalnych dzienników debugowania. Atakujący mógł wykorzystać to, uzyskując dostęp do odczytu lokalnych plików dziennika dotkniętego użytkownika, co powodowało ujawnienie poświadczeń takich jak hasła, tokeny lub materiały kluczy prywatnych bez dodatkowych zabezpieczeń na poziomie aplikacji. Pomyślne wykorzystanie wymaga obecności poświadczeń w dotkniętym kontekście połączenia i dostępności wynikowych dzienników ze środowiska lokalnego. Poprawka jest dostępna w Snowflake CLI w wersji 3.19, a użytkownicy muszą ręcznie przeprowadzić aktualizację.

Pokaż oryginał (EN)

Insertion of sensitive information into log files in Snowflake CLI versions prior to 3.19 allowed plaintext credentials to be written to persistent local debug logs. An attacker could exploit this by obtaining read access to the affected user's local log files, causing credentials such as passwords, tokens, or private key material to be exposed without additional application-level safeguards. Successful exploitation requires credentials to be present in the affected connection context and the resulting logs to be accessible from the local environment. The fix is available in Snowflake CLI version 3.19, and users must manually upgrade.

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
  • Snowflake Cli

    APP
    Snowflake
    3.0.0 – 3.19.0 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-13744HIGH8.3PL ✓ten sam produkt

SQL Injection w Snowflake CLI — niezamierzone wykonanie SQL przez złośliwe dane wejściowe

CVE-2026-13749HIGH8.8PL ✓ten sam produkt

RCE w Snowflake CLI — wstrzyknięcie kodu przez szablon Snowpark

CVE-2026-13748MEDIUM6.3ten sam produkt

W wersjach Snowflake CLI poprzedzających wersję 3.19 występowała niewłaściwa restrykcja rozdzielczości ścieżek...

CVE-2026-13751MEDIUM4.1ten sam produkt

Niedostateczna obsługa niezaufanych zdalnych odwołań w wersjach Snowflake CLI przed 3.19 umożliwiała server-si...

CVE-2026-13752MEDIUM6.0ten sam produkt

Nieprawidłowa neutralizacja parametrów w wersjach Snowflake CLI poniżej 3.19 umożliwiała niezamierzone wykonan...