Foi publicado no feed oss-sec, em 7 de outubro de 2026, o identificador CVE-2026-71896 para o Apache DolphinScheduler, plataforma de agendamento de tarefas. Segundo o aviso, o problema tem gravidade crítica e afeta versões anteriores à 3.4.3. A falha é de autorização: o endpoint /dolphinscheduler/users/list-all não aplica as verificações exigidas antes de devolver informações das contas dos usuários. Assim, qualquer usuário autenticado, sem a permissão necessária, pode obter dados de contas de outras pessoas. O autor do relatório indicado no feed é Wenjun Ruan. O texto que temos está truncado no ponto em que descreve a consequência completa, por isso a extensão exata do impacto deve ser confirmada na fonte original. Para quem opera o DolphinScheduler, o passo verificável é checar a versão instalada, atualizar para a 3.4.3 ou superior e revisar quais contas podem acessar esse endpoint. Este item não trata de inferência de modelos de linguagem. Se a equipe usar IA para estudar o aviso, não deve colar nomes, e-mails, registros de contas ou credenciais reais nos prompts. Use dados fictícios ou marcadores. A fonte original está no feed oss-sec, referenciado pelo aviso.
Cyber ·
CVE-2026-71896: Apache DolphinScheduler expõe informações de contas de usuários
Aviso de segurança sobre falha de autorização no Apache DolphinScheduler anterior à versão 3.4.3, com gravidade crítica, que permite a usuários autenticados obter dados de contas de terceiros.
Rota Nacional
Leve a privacidade para o seu processo.
30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 10,00.