CVE-2026-15925: Błąd weryfikacji nazwy hosta TLS w Snowflake Connector dla Pythona
Krytyczna luka w Snowflake Connector dla Pythona umożliwia ominięcie weryfikacji certyfikatu TLS. Zalecana natychmiastowa aktualizacja do wersji 4.7.1.
- CVSS
- 9.2 CRITICAL
- EPSS
- 7.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Snowflake Connector dla Pythona w wersjach przed 4.7.1 występuje krytyczna luka w weryfikacji nazwy hosta TLS, umożliwiająca atakującemu z dostępem do ruchu sieciowego ominięcie walidacji certyfikatu HTTPS. Atakujący może przechwycić lub przekierować ruch i podać certyfikat podpisany przez zaufany urząd certyfikacji dla dowolnej domeny, co pozwala na akceptację połączenia bez sprawdzenia zgodności certyfikatu z nazwą hosta.
Wpływ biznesowy
Luka ta może prowadzić do przechwycenia poświadczeń, danych zapytań oraz zawartości plików przesyłanych przez konektor, a także umożliwić wykonanie dowolnych zapytań SQL w kontekście sesji użytkownika. Skutki ataku zależą od uprawnień przypisanych do roli Snowflake, co może skutkować poważnym naruszeniem bezpieczeństwa danych i integralności systemu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zaktualizować Snowflake Connector dla Pythona do wersji 4.7.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie ekspozycji konektora w sieci, monitorowanie i analizę logów pod kątem podejrzanej aktywności oraz priorytetyzację wdrożenia poprawki.