Pular para o conteúdo
Rota Nacional

Cyber ·

CVE-2026-66082: Apache DolphinScheduler permite bypass de autorização entre projetos na API

Aviso de segurança moderado: usuários autenticados do Apache DolphinScheduler anterior à 3.4.3 podem operar agendamentos, definições de fluxo e instâncias de tarefas de outros projetos.

Publicado no feed oss-sec em 7 de outubro por Wenjun Ruan, o aviso CVE-2026-66082 descreve uma falha de bypass de autorização no Apache DolphinScheduler, plataforma de orquestração de fluxos de dados. A gravidade informada é moderada e as versões afetadas são as anteriores à 3.4.3. Segundo o texto, usuários já autenticados conseguem realizar operações não autorizadas em agendamentos, definições de fluxos de trabalho e instâncias de tarefas pertencentes a outros projetos. A causa indicada é que os endpoints verificam permissões com base no código de projeto fornecido na requisição, mas não confirmam se o recurso alvo realmente pertence a esse projeto. O conteúdo recebido é uma tradução automática, por isso convém consultar o registro original antes de tomar decisões. Para quem opera a ferramenta, a ação indicada pelo próprio escopo é atualizar para a versão 3.4.3 ou posterior e revisar permissões e registros de acesso. A Rota Nacional não corrige o DolphinScheduler nem faz parte dessa correção. Se a equipe usar IA para estudar o aviso ou planejar a remediação, não cole tokens, senhas, logs completos, nomes de projetos internos ou dados pessoais. A plataforma detecta CPF, CNPJ, e-mail, telefone e nomes antes de qualquer modelo e aplica a política da organização, mas a proteção mais segura é não enviar segredos.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 10,00.

Testar grátis