Snowflake Snowpark Python SDK SQL注入漏洞

情报来源:CNNVD

发布时间:2026-07-08 00:00:00

基本信息
  • 漏洞ID:
  • 漏洞类型:SQL注入
  • 发布日期:2026-07-08 00:00:00
  • 更新时间:2026-07-09 00:00:00
  • CVE编号:CVE-2026-15062
  • CNNVD-ID:CNNVD-2026-95305657
  • 漏洞平台:
  • CVSS评分:
漏洞来源

暂无

漏洞详情

Snowflake Snowpark Python SDK是美国Snowflake公司的一系列Python软件开发工具包。 Snowflake Snowpark Python SDK 1.53.0之前版本存在SQL注入漏洞,该漏洞源于SQL注入问题,可能导致经过身份验证的低权限用户通过在源数据库列名中嵌入SQL有效载荷、提供特制location参数将COPY INTO重定向到任意源查询,或在导出路径中包含反斜杠单引号序列绕过normalize_path()清理器并通过DataFrame.to_csv()注入SQL,从而导致源数据库受损、跨租户数据泄露或读取Snowflake账户数据。

参考资料

链接:https://github.com/snowflakedb/snowpark-python/blob/main/CHANGELOG.md