„`html
Zusammenfassung
CVE-2026-16870 beschreibt mehrere kritische Sicherheitslücken in Snowflake libsnowflakeclient-Versionen vor 2.9.2. Diese Anfälligkeiten ermöglichen Remote Code Execution (RCE) und die Exfiltration von Anmeldedaten. Das Schweregrad-Rating CVSS 8.8 klassifiziert diese als High-Priority-Vulnerabilities, die sofortige Aufmerksamkeit erfordern.
Betroffene Systeme
Betroffen sind:
- Snowflake libsnowflakeclient < 2.9.2
- Snowflake PHP PDO Driver < 4.1.0
- Snowflake ODBC Driver < 3.19.0
Alle Systeme, die diese Libraries einbinden, sind potenziell anfällig.
Technische Details
Stack-basierter Buffer Overflow: Eine Schwachstelle im File-Download-Pfad ermöglicht RCE durch manipulierte Verschlüsselungs-Metadaten. Angreifer können eine Datei mit präparierten Metadaten auf einen gemeinsam genutzten Internal Stage hochladen, die von Opferprozessen heruntergeladen wird.
Out-of-Bounds Write: Ein verwandter Fehler im Download-Pfad führt zu Speicherbeschädigungen durch manipulierte Initialisierungsvektoren (IV). Dies ermöglicht Speicherschreiboperationen unter Angreiferkontrolle.
Credential-Exfiltration: Unzureichende Validierung von Verbindungsparametern erlaubt Angreifern, Authentifizierungsanfragen – einschließlich Credentials und Tokens – auf attacker-kontrollierte Endpoints umzuleiten. Dies betrifft besonders Szenarien mit unterschiedlichen Berechtigungsstufen auf gemeinsamen Stages.
Angriffsvektor: Network-basiert; kein lokaler Zugriff erforderlich.
Empfohlene Massnahmen
- Sofortiges Upgrade auf libsnowflakeclient 2.9.2 oder höher
- PHP PDO Driver auf Version 4.1.0+ aktualisieren
- ODBC Driver auf Version 3.19.0+ upgraden
- Audit von Internal Stages auf verdächtige Dateien durchführen
- Monitoring von Authentifizierungsanfragen implementieren
- Privilege-Separation auf Stage-Ebene ĂĽberprĂĽfen
Bewertung
CVSS-Score 8.8 (High) rechtfertigt priorisierte Patches. Das fehlende Patch-Availability-Flag erfordert manuelle Updates. Organisationen sollten sofort ihre Snowflake-Deployments inventarisieren und Updates durchfĂĽhren, um RCE- und Credential-Exfiltration-Risiken zu minimieren.
„`