Apache · Dolphinscheduler · CVE-2026-82804
**Nome do Software Vulnerável e Versões Afetadas**
Apache DolphinScheduler versões anteriores a 3.4.3
**Description**
Um usuário autenticado pode obter a execução arbitrária de comandos com os privilégios do processo de serviço do DolphinScheduler. Isso ocorre porque o parâmetro `scriptPath` é incorporado a um comando `/bin/sh -c` sem a neutralização suficiente de metacaracteres de shell, permitindo a substituição de comandos de shell. Um invasor pode explorar isso criando um recurso cujo nome de arquivo contenha a sintaxe de substituição de comando de shell, como $(...), e fornecendo esse caminho ao endpoint `/test-send` do plugin Alert Script.
**Recommendations**
Atualizar para a versão 3.4.3.