Várias vulnerabilidades de segurança nas versões de Snowflakeclient libsnowflakeclient antes do 2.9.2 poderia permitir a execução de código remoto e a exfiltração de credenciais. Um buffer baseado em pilha sobrecarga no caminho de download do arquivo pode permitir a execução de código remoto em um hospedeiro vítima. Um atacante poderá explorar isso carregando um arquivo com um campo de metadados criptografiados para uma fase interna compartilhada que um processo de vítimas mais tarde será baixado, e o impacto se limitará a implantações onde os principais com diferentes níveis de privilégios compartilham a mesma fase interna. Um gravar fora de limites relacionado no mesmo caminho de download pode permitir a corrupção de memória com primitivos de gravação controlados pelo atacante. Um atacante pode explorar isto através de um campo de metadados do vetor de inicialização criado em um estágio compartilhado, e o impacto seria limitado pela mesma condição prévia de escrita do estágio. A validação incorrecta dos parâmetros de conexão pode permitir que um input controlado pelo atacante redirecione as solicitações de autenticação de saída — incluindo credenciais e fichas — para um endpoint controlado pelo atacante. O impacto se limita a implantações onde um principal com menores privilégios pode influenciar a configuração da conexão enquanto as credenciais de serviço com maiores privilégios estão em uso. A correção está disponível na versão de Snowflakeclient libsnowflake 2.9.2. Os usuários devem atualizar manualmente. Registro de aconselhamento: GHSA-f 55 h- 4 j 35 - 8285. Identificadores relacionados: CVE- 2026 - 16870.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 24 T 06: 34: 11.000 Z e lista a sua última modificação como 2026 - 07 - 24 T 18: 31: 25.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões.
Classificação e evidência: identificadores de fraqueza CWE- 121. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.