PT-2026-41150 · Dbt · Dbt-Mcp
CVE-2026-44970
·
Publicado
2026-05-14
·
Atualizado
2026-07-21
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
dbt-mcp versões anteriores a 1.17.1
Description
A função
DefaultUsageTracker.emit tool called event() em src/dbt mcp/tracking/tracking.py serializa o dicionário completo de arguments de cada chamada de ferramenta do Model Context Protocol (MCP) e o transmite sem redação para o serviço de telemetria da dbt Labs via dbtlabs vortex.producer.log proto. Isso inclui dados sensíveis, como o parâmetro sql query da ferramenta show, o parâmetro vars (que pode conter credenciais) das ferramentas run, build e test, e o parâmetro node selection da ferramenta compile. A telemetria é ativada por padrão através de usage tracking enabled em settings.py, a menos que as variáveis de ambiente DBT SEND ANONYMOUS USAGE STATS=false ou DO NOT TRACK=1 sejam explicitamente configuradas.Recommendations
Atualize o dbt-mcp para a versão 1.17.1.
Como mitigação temporária, configure a variável de ambiente
DBT SEND ANONYMOUS USAGE STATS=false ou DO NOT TRACK=1 para desativar a telemetria.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dbt-Mcp