PT-2026-51116 · Dbt-Mcp · Dbt-Mcp

CVE-2026-55837

·

Publicado

2026-06-19

·

Atualizado

2026-07-13

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas dbt-mcp versão 1.19.1
Descrição O servidor FastAPI auxiliar de OAuth local incluído no dbt-mcp expõe o endpoint 'GET /dbt platform context' sem qualquer autenticação ou validação de host/origem. Após um usuário completar o fluxo de login OAuth, este endpoint retorna o objeto DbtPlatformContext completo, que inclui o access token e o refresh token do usuário para a API do dbt Platform. Um invasor com acesso a processos co-localizados no mesmo host, ou alguém que consiga direcionar o navegador da vítima para a origem do auxiliar via DNS rebinding (uma técnica onde um nome de domínio é mapeado para um endereço IP diferente para burlar políticas de mesma origem), pode exfiltrar silenciosamente esses tokens. O access token roubado concede acesso total à API do dbt Cloud, enquanto o refresh token permite acesso não autorizado persistente. Este problema é uma Falta de Autenticação para Função Crítica.
Recomendações Para a versão 1.19.1, implemente o TrustedHostMiddleware para restringir os hosts permitidos para "localhost" e "127.0.0.1", e modifique o endpoint 'GET /dbt platform context' para redigir o decoded access token da resposta.

Correção

Missing Authentication

Information Disclosure

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55837
GHSA-JR33-MW75-7J8F
PYSEC-2026-2443

Produtos afetados

Dbt-Mcp