취약점  ·  2026-09-15

dbt-mcp — 인증되지 않은 로컬 OAuth 컨텍스트 엔드포인트가 dbt Platform 토큰 공개

취약점Medium 영향도GlobalCVE-2026-55837
dbt-mcp는 LLM 에이전트를 dbt 데이터 플랫폼 작업에 연결하는 MCP 서버입니다. OAuth 컨텍스트 유출로 인해 로컬 공격자나 악의적인 동일 거주 프로세스가 에이전트의 자체 도구 통합을 통해 사용자의 dbt Platform 세션을 사칭할 수 있습니다.
로컬 OAuth 헬퍼의 GET /dbt_platform_context 엔드포인트는 사용자가 dbt Platform OAuth 흐름을 완료한 후 인증이나 Host 검증 없이 노출되며, 전체 플랫폼 컨텍스트(잠재적으로 토큰 포함)를 모든 로컬 프로세스나 포트에 도달할 수 있는 경우 네트워크 호출자에게 반환합니다.
dbt-mcp < 1.20.0
dbt-mcp 1.20.0으로 업그레이드하십시오.
dbt-mcp commitNVD CVE-2026-55837
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →