PT-2026-37118 · Dagster+4 · Dagster Core+5

Alexwaira

+2

·

Publicado

2026-04-18

·

Atualizado

2026-05-07

·

CVE-2026-41490

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Dagster Core versões anteriores a 1.13.1 Dagster libraries versões anteriores a 0.29.1
Description Os gerenciadores de I/O do DuckDB, Snowflake, BigQuery e DeltaLake constroem cláusulas SQL WHERE interpolando valores de chaves de partição dinâmica em consultas sem a devida sanitização (escaping). Um usuário com a permissão Add Dynamic Partitions pode criar uma chave de partição que injeta SQL arbitrário, que será executado no backend do banco de dados de destino usando as credenciais do gerenciador de I/O. Este problema afeta apenas implantações que utilizam partições dinâmicas; pipelines que utilizam partições estáticas ou de janela de tempo não são impactados.
Recommendations Atualize o Dagster Core para a versão 1.13.1. Atualize o Dagster libraries para a versão 0.29.1.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41490
GHSA-MJW2-V2HM-WJ34

Produtos afetados

Bigquery
Dagster Core
Dagster Libraries
Deltalake
Duckdb
Snowflake