PT-2026-107871 · Apache · Dolphinscheduler

·

CVE-2026-66084

·

Publicado

2026-10-08

·

Atualizado

2026-10-08

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Apache DolphinScheduler versões anteriores a 3.4.3
Description Uma falha de bypass de autorização permite que usuários autenticados modifiquem definições de tarefas em projetos aos quais não têm acesso autorizado. O problema ocorre no endpoint '/dolphinscheduler/projects/{projectCode}/task-definition/{code}/with-upstream', que falha ao verificar se a definição de tarefa identificada por code pertence ao projeto especificado por projectCode. Um invasor pode fornecer um projectCode ao qual tem acesso junto com um code de outro projeto para ignorar as restrições e modificar a definição da tarefa alvo e suas dependências upstream. Aproximadamente 152.700 instâncias foram identificadas globalmente. Esta falha pode comprometer a integridade do fluxo de trabalho e interromper a execução de tarefas.
Recommendations Atualizar para a versão 3.4.3.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66084

Produtos afetados

Dolphinscheduler