Ad

CVE-2026-86597

MEDIUM CVSS 3.1: 6,5 EPSS 0.09%
Обновлено 10 сентября 2026
Snowflake
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-532
Поставщик Snowflake
Публичный эксплойт Нет

Вставка конфиденциальной информации в файлы журналов в драйверах Snowflake Python, Go, JDBC, Node.js, PHP PDO и ODBC позволяла записывать токены аутентификации, ключи шифрования результатов запроса, предварительно подписанные URL-адреса облачного хранилища и утверждения SAML в диагностические журналы в обстоятельствах, когда доступное редактирование журнала не охватывало все затронутые пути журналов и типы данных. Злоумышленник, имеющий доступ на чтение к месту назначения журнала, будь то локальная файловая система, служба агрегирования журналов или хранилище артефактов CI/CD, может получить учетные данные и ключи дешифрования, которые, если они еще действительны на момент доступа, могут быть использованы для аутентификации в соответствующей учетной записи Snowflake или объекте облачного хранилища. Для успешной эксплуатации требуется доступ на чтение к месту назначения журнала, а влияние ограничивается сроком действия учетных данных и областью объекта.

Исправление доступно в исправленных версиях, перечисленных выше. Пользователи должны выполнить обновление вручную и безопасно удалить ранее созданные журналы диагностики, содержащие конфиденциальную информацию, хранение которой не требуется.

Показать оригинальное описание (EN)

Insertion of sensitive information into log files in the Snowflake Python, Go, JDBC, Node.js, PHP PDO, and ODBC drivers allowed authentication tokens, query-result encryption keys, pre-signed cloud-storage URLs, and SAML assertions to be written to diagnostic logs in circumstances where the available log redaction did not cover all affected log paths and data types. An attacker with read access to the log destination, whether the local filesystem, a log aggregation service, or a CI/CD artifact store, could obtain credentials and decryption keys that, if still valid at the time of access, could be used to authenticate to the corresponding Snowflake account or cloud-storage object. Successful exploitation requires read access to the log destination, and impact is bounded by credential lifetime and object scope. The fix is available in Snowflake Connector for Python v4.7.3, Snowflake Go Driver v2.2.0, Snowflake JDBC Driver v4.3.4 (including the snowflake-jdbc-fips and snowflake-jdbc-thin), Snowflake Node.js Driver v3.3.0, Snowflake PHP PDO Driver v4.2.0, and Snowflake ODBC Driver v3.20.0. Users must manually upgrade and should securely delete previously generated diagnostic logs containing sensitive information where retention is not required.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

snowflake:snowflake jdbc driver (fips) snowflake:snowflake go driver snowflake:snowflake odbc driver snowflake:snowflake jdbc driver (thin) snowflake:snowflake jdbc driver snowflake:snowflake php pdo driver snowflake:snowflake node.js driver snowflake:snowflake connector for python