PT-2026-37118 · Dagster+4 · Dagster Core+5
Alexwaira
+2
·
Publicado
2026-04-18
·
Atualizado
2026-05-07
·
CVE-2026-41490
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Dagster Core versões anteriores a 1.13.1
Dagster libraries versões anteriores a 0.29.1
Description
Os gerenciadores de I/O do DuckDB, Snowflake, BigQuery e DeltaLake constroem cláusulas SQL WHERE interpolando valores de chaves de partição dinâmica em consultas sem a devida sanitização (escaping). Um usuário com a permissão
Add Dynamic Partitions pode criar uma chave de partição que injeta SQL arbitrário, que será executado no backend do banco de dados de destino usando as credenciais do gerenciador de I/O. Este problema afeta apenas implantações que utilizam partições dinâmicas; pipelines que utilizam partições estáticas ou de janela de tempo não são impactados.Recommendations
Atualize o Dagster Core para a versão 1.13.1.
Atualize o Dagster libraries para a versão 0.29.1.
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bigquery
Dagster Core
Dagster Libraries
Deltalake
Duckdb
Snowflake