PT-2026-41149 · Dbt-Mcp · Dbt-Mcp

CVE-2026-44969

·

Publicado

2026-05-14

·

Atualizado

2026-07-21

CVSS v3.1

3.3

Baixa

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas dbt-mcp versões anteriores a 1.17.1
Description o dbt-mcp é um servidor Model Context Protocol para interação com o dbt. A função DbtMCP.call tool() em src/dbt mcp/mcp/server.py registra o dicionário bruto arguments no nível INFO antes de cada chamada de ferramenta e no nível ERROR quando ocorrem exceções. Quando a variável DBT MCP SERVER FILE LOGGING é definida como true, a função configure file logging() grava esses registros no arquivo dbt-mcp.log em texto simples. Isso resulta na exposição de dados sensíveis, incluindo os valores de sql query, vars e node selection, que persistem no disco sem rotação ou exclusão automática.
Recommendations Atualize para a versão 1.17.1. Como mitigação temporária, defina a variável DBT MCP SERVER FILE LOGGING como false para evitar que argumentos sensíveis sejam gravados no arquivo de log.

Exploit

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44969
GHSA-7XGW-6QF3-7W59
PYSEC-2026-2441

Produtos afetados

Dbt-Mcp