CVE-2026-41490
Dagster ist anfällig für SQL-Injection über dynamische Partitionsschlüssel in Database-I/O-Manager-Integrationen
- Veröffentlicht
- 07.05.2026
- Aktualisiert
- 07.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:LNiedrig · nächste 30 Tage
- Perzentil
- 18,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Dagster ist eine Orchestrierungsplattform für die Entwicklung, Produktion und Beobachtung von Daten-Assets. Vor Dagster Core Version 1.13.1 und vor Dagster Libraries Version 0.29.1 konstruierten die DuckDB-, Snowflake-, BigQuery- und DeltaLake-I/O-Manager SQL-WHERE-Klauseln, indem sie dynamische Partitionsschlüsselwerte ohne Escaping in Abfragen interpolierten. Ein Benutzer mit der Berechtigung „Add Dynamic Partitions“ konnte einen Partitionsschlüssel erstellen, der beliebiges SQL injiziert, das dann unter den Anmeldeinformationen des I/O-Managers gegen das Ziel-Datenbank-Backend ausgeführt wurde. Nur Bereitstellungen, die dynamische Partitionen verwenden, sind betroffen. Pipelines mit statischen oder Zeitfenster-Partitionen sind nicht betroffen. Dieses Problem wurde in Dagster Core Version 1.13.1 und Dagster Libraries Version 0.29.1 behoben.
Quellen
1Detailed CVE-2026-41490 disclosure with PoC demonstrating unauthenticated SQL injection in Dagster database I/O managers via dynamic partition keys, affecting DuckDB, Snowflake, BigQuery, and DeltaLake integrations.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.