CVE-2026-41490
Dagster Vulnerabile a SQL Injection tramite Chiavi di Partizione Dinamiche nelle Integrazioni del Database I/O Manager
- Pubblicato
- 7 mag 2026
- Aggiornato
- 7 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:LBasso · prossimi 30 giorni
- Percentile
- 18,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Dagster è una piattaforma di orchestrazione per lo sviluppo, la produzione e l'osservazione di asset di dati. Prima della versione 1.13.1 di Dagster Core e prima della versione 0.29.1 delle librerie Dagster, i gestori I/O per DuckDB, Snowflake, BigQuery e DeltaLake costruivano clausole SQL WHERE interpolando valori dinamici di chiavi di partizione nelle query senza escape. Un utente con il permesso Aggiungi partizioni dinamiche poteva creare una chiave di partizione che inietta SQL arbitrario, che veniva eseguito contro il database di destinazione con le credenziali del gestore I/O. Sono interessate solo le distribuzioni che utilizzano partizioni dinamiche. Le pipeline che utilizzano partizioni statiche o a finestra temporale non sono interessate. Questo problema è stato corretto nella versione 1.13.1 di Dagster Core e nella versione 0.29.1 delle librerie Dagster.
Fonti
1Detailed CVE-2026-41490 disclosure with PoC demonstrating unauthenticated SQL injection in Dagster database I/O managers via dynamic partition keys, affecting DuckDB, Snowflake, BigQuery, and DeltaLake integrations.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.