Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Airflow Providers Snowflake (CVE-2025-50213)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/06/2025
Última modificación:
11/07/2025

Descripción

Vulnerabilidad por fallo en la depuración de elementos especiales en un plano diferente (inyección de elementos especiales) en Apache Airflow Providers Snowflake. Este problema afecta a Apache Airflow Providers Snowflake: versiones anteriores a la 6.4.0. Se añadió la depuración de los parámetros de tabla y etapa en CopyFromExternalStageToSnowflakeOperator para evitar la inyección de SQL. Se recomienda a los usuarios actualizar a la versión 6.4.0, que soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:apache-airflow-providers-snowflake:*:*:*:*:*:*:*:* 6.4.0 (excluyendo)