PT-2026-41149 · Dbt-Mcp · Dbt-Mcp
CVE-2026-44969
·
Publicado
2026-05-14
·
Atualizado
2026-07-21
CVSS v3.1
3.3
Baixa
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
dbt-mcp versões anteriores a 1.17.1
Description
o dbt-mcp é um servidor Model Context Protocol para interação com o dbt. A função
DbtMCP.call tool() em src/dbt mcp/mcp/server.py registra o dicionário bruto arguments no nível INFO antes de cada chamada de ferramenta e no nível ERROR quando ocorrem exceções. Quando a variável DBT MCP SERVER FILE LOGGING é definida como true, a função configure file logging() grava esses registros no arquivo dbt-mcp.log em texto simples. Isso resulta na exposição de dados sensíveis, incluindo os valores de sql query, vars e node selection, que persistem no disco sem rotação ou exclusão automática.Recommendations
Atualize para a versão 1.17.1.
Como mitigação temporária, defina a variável
DBT MCP SERVER FILE LOGGING como false para evitar que argumentos sensíveis sejam gravados no arquivo de log.Exploit
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dbt-Mcp