CVE-2026-6442

HIGH CVSS 3.1: 8,3
Обновлено 17 апреля 2026
Improper
Параметр Значение
CVSS 8,3 (HIGH)
Уязвимые версии до 1.0.25
Тип уязвимости CWE-1286
Поставщик Improper
Публичный эксплойт Нет

Неправильная проверка команд bash в версиях CLI Snowflake Cortex Code до 1.0.25 позволяла последующим командам выполняться за пределами песочницы. Злоумышленник может воспользоваться этим, внедрив специально созданные команды в ненадежный контент, например во вредоносный репозиторий, в результате чего агент CLI будет выполнять произвольный код на локальном устройстве без согласия пользователя. Эксплуатация недетерминирована и зависит от модели.

Исправление автоматически применяется при перезапуске, никаких действий со стороны пользователя не требуется.

Показать оригинальное описание (EN)

Improper validation of bash commands in Snowflake Cortex Code CLI versions prior to 1.0.25 allowed subsequent commands to execute outside the sandbox. An attacker could exploit this by embedding specially crafted commands in untrusted content, such as a malicious repository, causing the CLI agent to execute arbitrary code on the local device without user consent. Exploitation is non-deterministic and model-dependent. The fix is automatically applied upon relaunch with no user action required.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)