CVE-2026-15925: Błąd weryfikacji nazwy hosta TLS w Snowflake Connector dla Pythona

Krytyczna luka w Snowflake Connector dla Pythona umożliwia ominięcie weryfikacji certyfikatu TLS. Zalecana natychmiastowa aktualizacja do wersji 4.7.1.
CVE-2026-15925CVSS 9.2DNS

CVE-2026-15925: Błąd weryfikacji nazwy hosta TLS w Snowflake Connector dla Pythona

Krytyczna luka w Snowflake Connector dla Pythona umożliwia ominięcie weryfikacji certyfikatu TLS. Zalecana natychmiastowa aktualizacja do wersji 4.7.1.

CVSS
9.2 CRITICAL
EPSS
7.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Snowflake Connector dla Pythona w wersjach przed 4.7.1 występuje krytyczna luka w weryfikacji nazwy hosta TLS, umożliwiająca atakującemu z dostępem do ruchu sieciowego ominięcie walidacji certyfikatu HTTPS. Atakujący może przechwycić lub przekierować ruch i podać certyfikat podpisany przez zaufany urząd certyfikacji dla dowolnej domeny, co pozwala na akceptację połączenia bez sprawdzenia zgodności certyfikatu z nazwą hosta.

Wpływ biznesowy

Luka ta może prowadzić do przechwycenia poświadczeń, danych zapytań oraz zawartości plików przesyłanych przez konektor, a także umożliwić wykonanie dowolnych zapytań SQL w kontekście sesji użytkownika. Skutki ataku zależą od uprawnień przypisanych do roli Snowflake, co może skutkować poważnym naruszeniem bezpieczeństwa danych i integralności systemu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zaktualizować Snowflake Connector dla Pythona do wersji 4.7.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie ekspozycji konektora w sieci, monitorowanie i analizę logów pod kątem podejrzanej aktywności oraz priorytetyzację wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS