CVE-2026-41490
Dagster vulnérable à l'injection SQL via les clés de partition dynamiques dans les intégrations du gestionnaire d'E/S de base de données
- Publié
- 7 mai 2026
- Mise à jour
- 7 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:LFaible · 30 prochains jours
- Percentile
- 18,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dagster est une plateforme d'orchestration pour le développement, la production et l'observation d'actifs de données. Avant la version 1.13.1 de Dagster Core et avant la version 0.29.1 des bibliothèques Dagster, les gestionnaires d'E/S DuckDB, Snowflake, BigQuery et DeltaLake construisaient des clauses SQL WHERE en interpolant des valeurs de clés de partition dynamiques dans les requêtes sans échappement. Un utilisateur disposant de l'autorisation Ajouter des partitions dynamiques pouvait créer une clé de partition qui injecte du SQL arbitraire, lequel s'exécutait contre le backend de base de données cible avec les identifiants du gestionnaire d'E/S. Seuls les déploiements qui utilisent des partitions dynamiques sont concernés. Les pipelines utilisant des partitions statiques ou à fenêtre temporelle ne sont pas impactés. Ce problème a été corrigé dans la version 1.13.1 de Dagster Core et la version 0.29.1 des bibliothèques Dagster.
Sources
1Detailed CVE-2026-41490 disclosure with PoC demonstrating unauthenticated SQL injection in Dagster database I/O managers via dynamic partition keys, affecting DuckDB, Snowflake, BigQuery, and DeltaLake integrations.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.