Pular para o conteúdo
Rota Nacional

Cyber ·

CVE-2026-66084: bypass de autorização no Apache DolphinScheduler (endpoint with-upstream)

Publicada no feed oss-sec por Wenjun Ruan em 7 de outubro, a falha de gravidade moderada permite que usuários autenticados modifiquem definições de tarefas em projetos aos quais não têm acesso. Versões anteriores à 3.4.3 são afetadas.

O aviso descreve um bypass de autorização no Apache DolphinScheduler. O problema está no endpoint /dolphinscheduler/projects/{projectCode}/task-definition/{code}/with-upstream, usado para definições de tarefas. Segundo o texto original, o endpoint não verifica se a definição de tarefa identificada pelo parâmetro code pertence ao projeto informado. Assim, um usuário autenticado pode alterar definições em projetos sem autorização. A gravidade foi classificada como moderada e as versões anteriores à 3.4.3 são afetadas. A fonte recebida está truncada, por isso não há informações adicionais sobre detalhes técnicos, exploração ou correções além da versão indicada. Para quem opera o DolphinScheduler, o passo verificável é conferir a versão instalada, atualizar para a 3.4.3 ou superior e revisar os registros de auditoria do próprio sistema em busca de alterações de definições de tarefas feitas por esse endpoint. Se a equipe usar IA para estudar o aviso, não cole códigos de projeto, nomes de usuários, endpoints internos reais ou nomes de servidores. A Rota Nacional detecta e trata dados pessoais como CPF, CNPJ, e-mail, telefone e nomes de pessoas antes de qualquer modelo rodar, mas identificadores técnicos internos devem ser substituídos manualmente por marcadores.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 10,00.

Testar grátis