CVE-2026-41490
Dagster, 데이터베이스 I/O 매니저 통합의 동적 파티션 키를 통한 SQL 인젝션에 취약
- 게시됨
- 2026. 5. 7.
- 업데이트됨
- 2026. 5. 7.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L낮음 · 다음 30일
- 백분위수
- 18.6%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Dagster는 데이터 자산의 개발, 프로덕션, 관찰을 위한 오케스트레이션 플랫폼입니다. Dagster Core 버전 1.13.1 이전 및 Dagster 라이브러리 버전 0.29.1 이전에는 DuckDB, Snowflake, BigQuery, DeltaLake I/O 매니저가 이스케이프 없이 동적 파티션 키 값을 쿼리에 보간하여 SQL WHERE 절을 구성했습니다. Add Dynamic Partitions 권한이 있는 사용자는 임의의 SQL을 주입하는 파티션 키를 생성할 수 있으며, 이 SQL은 I/O 매니저의 자격 증명으로 대상 데이터베이스 백엔드에서 실행됩니다. 동적 파티션을 사용하는 배포만 영향을 받습니다. 정적 또는 시간 창 파티션을 사용하는 파이프라인은 영향을 받지 않습니다. 이 문제는 Dagster Core 버전 1.13.1 및 Dagster 라이브러리 버전 0.29.1에서 패치되었습니다.
소스
1Detailed CVE-2026-41490 disclosure with PoC demonstrating unauthenticated SQL injection in Dagster database I/O managers via dynamic partition keys, affecting DuckDB, Snowflake, BigQuery, and DeltaLake integrations.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.