PT-2026-107865 · Apache · Dolphinscheduler

·

CVE-2026-71895

·

Publicado

2026-10-08

·

Atualizado

2026-10-08

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Apache DolphinScheduler versões 3.2.0 até 3.4.2
Description Uma falha de autorização permite que usuários autenticados não administradores recuperem dados de configuração do Kubernetes destinados à configuração de cluster gerenciada por administradores. Os dados de kubeconfig expostos contêm credenciais que podem permitir que os usuários se autentiquem diretamente na API do Kubernetes fora da aplicação. Dependendo das permissões das credenciais divulgadas, como acesso de cluster-admin ou de conta de serviço privilegiada, um invasor pode ler Secrets do Kubernetes, criar pods e estabelecer acesso persistente ao cluster.
Recommendations Atualizar para a versão 3.4.3.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71895

Produtos afetados

Dolphinscheduler