PT-2026-41150 · Dbt · Dbt-Mcp

CVE-2026-44970

·

Publicado

2026-05-14

·

Atualizado

2026-07-21

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas dbt-mcp versões anteriores a 1.17.1
Description A função DefaultUsageTracker.emit tool called event() em src/dbt mcp/tracking/tracking.py serializa o dicionário completo de arguments de cada chamada de ferramenta do Model Context Protocol (MCP) e o transmite sem redação para o serviço de telemetria da dbt Labs via dbtlabs vortex.producer.log proto. Isso inclui dados sensíveis, como o parâmetro sql query da ferramenta show, o parâmetro vars (que pode conter credenciais) das ferramentas run, build e test, e o parâmetro node selection da ferramenta compile. A telemetria é ativada por padrão através de usage tracking enabled em settings.py, a menos que as variáveis de ambiente DBT SEND ANONYMOUS USAGE STATS=false ou DO NOT TRACK=1 sejam explicitamente configuradas.
Recommendations Atualize o dbt-mcp para a versão 1.17.1. Como mitigação temporária, configure a variável de ambiente DBT SEND ANONYMOUS USAGE STATS=false ou DO NOT TRACK=1 para desativar a telemetria.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44970
GHSA-JJ54-R8GM-2FCF
PYSEC-2026-2442

Produtos afetados

Dbt-Mcp