Pular para o conteúdo
Rota Nacional

Cyber ·

CVE-2026-71895: Apache DolphinScheduler expõe kubeconfig a usuários não administradores

Advisory de gravidade importante: usuários autenticados sem perfil de administrador podem acessar dados kubeconfig com credenciais do Kubernetes. Afetadas as versões 3.1.0 até antes da 3.4.3.

Segundo o texto recebido do feed oss-sec, publicado em 7 de outubro de 2026, o Apache DolphinScheduler tem uma falha de autorização classificada como importante. Usuários autenticados que não são administradores conseguem obter dados de configuração do Kubernetes, que deveriam ficar restritos à configuração de clusters gerenciada por administradores. Os dados kubeconfig expostos contêm credenciais que podem permitir autenticação direta na API do Kubernetes, fora do DolphinScheduler. As versões afetadas vão da 3.1.0 até as anteriores à 3.4.3. O texto recebido é uma tradução automática e foi truncado; para confirmar detalhes, como a versão corrigida e as recomendações de mitigação, consulte o aviso original no seclists.org, na lista oss-sec, e a documentação oficial do projeto. Para quem opera o DolphinScheduler, o ponto prático é verificar a versão instalada, revisar quem tem acesso autenticado e considerar rotacionar credenciais de cluster que possam ter sido expostas.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 10,00.

Testar grátis