CVE-2026-41490
Dagster vulnerable a inyección SQL mediante claves de partición dinámicas en las integraciones del administrador de E/S de base de datos
- Publicado
- 7 may 2026
- Actualizado
- 7 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:LBajo · próximos 30 días
- Percentil
- 18,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Dagster es una plataforma de orquestación para el desarrollo, la producción y la observación de activos de datos. Antes de la versión 1.13.1 de Dagster Core y antes de la versión 0.29.1 de las librerías de Dagster, los gestores de I/O de DuckDB, Snowflake, BigQuery y DeltaLake construían cláusulas SQL WHERE interpolando valores dinámicos de claves de partición en las consultas sin escaparlos. Un usuario con el permiso Add Dynamic Partitions podía crear una clave de partición que inyectara SQL arbitrario, el cual se ejecutaría contra el backend de la base de datos de destino con las credenciales del gestor de I/O. Solo las implementaciones que utilizan particiones dinámicas se ven afectadas. Las canalizaciones que usan particiones estáticas o de ventana de tiempo no se ven afectadas. Este problema se ha corregido en la versión 1.13.1 de Dagster Core y en la versión 0.29.1 de las librerías de Dagster.
Fuentes
1Detailed CVE-2026-41490 disclosure with PoC demonstrating unauthenticated SQL injection in Dagster database I/O managers via dynamic partition keys, affecting DuckDB, Snowflake, BigQuery, and DeltaLake integrations.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.