Sunday, 13 September 2026
8 agent hacks today 7 vs yesterday (1)

dbt-mcp argument injection and data leak vulnerabilities

dbt-mcp versions prior to 1.17.1 contained two vulnerabilities: unsanitized command-line argument injection allowing MCP clients to inject dbt flags, and unredacted telemetry transmission of sensitive query parameters and variables to dbt Labs.

Disclosed 16 July 2026 · Record updated 13 September 2026

Impact

MCP clients could inject dbt global flags and sensitive data was transmitted without redaction to dbt Labs telemetry by default.

Our coverage

No articles linked to this incident yet.

Sources

  1. nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-44968
  2. nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-44970