PT-2026-51116 · Dbt-Mcp · Dbt-Mcp
CVE-2026-55837
·
Publicado
2026-06-19
·
Atualizado
2026-07-13
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
dbt-mcp versão 1.19.1
Descrição
O servidor FastAPI auxiliar de OAuth local incluído no dbt-mcp expõe o endpoint 'GET /dbt platform context' sem qualquer autenticação ou validação de host/origem. Após um usuário completar o fluxo de login OAuth, este endpoint retorna o objeto
DbtPlatformContext completo, que inclui o access token e o refresh token do usuário para a API do dbt Platform. Um invasor com acesso a processos co-localizados no mesmo host, ou alguém que consiga direcionar o navegador da vítima para a origem do auxiliar via DNS rebinding (uma técnica onde um nome de domínio é mapeado para um endereço IP diferente para burlar políticas de mesma origem), pode exfiltrar silenciosamente esses tokens. O access token roubado concede acesso total à API do dbt Cloud, enquanto o refresh token permite acesso não autorizado persistente. Este problema é uma Falta de Autenticação para Função Crítica.Recomendações
Para a versão 1.19.1, implemente o
TrustedHostMiddleware para restringir os hosts permitidos para "localhost" e "127.0.0.1", e modifique o endpoint 'GET /dbt platform context' para redigir o decoded access token da resposta.Correção
Missing Authentication
Information Disclosure
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dbt-Mcp