漏洞  ·  2026-09-15

dbt-mcp — 未认证的本地OAuth上下文端点披露dbt Platform令牌

漏洞Medium 影响GlobalCVE-2026-55837
dbt-mcp是一个MCP服务器,用于将LLM代理桥接到dbt数据平台操作;泄露OAuth上下文让本地攻击者或恶意共驻进程可以通过代理自己的工具集成来模拟用户的dbt Platform会话。
本地OAuth帮助程序的GET /dbt_platform_context端点在用户完成dbt Platform OAuth流后暴露且不需要身份验证或主机验证,向任何本地进程返回完整平台上下文(可能包括令牌),或如果该端口可达,向任何网络调用者返回。
dbt-mcp < 1.20.0
升级到dbt-mcp 1.20.0。
dbt-mcp commitNVD CVE-2026-55837
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →