DolphinScheduler 六個授權 CVE,3.4.3 修補
oss-security(Wenjun Ruan,Apache DolphinScheduler)· 2026-10-08
Apache DolphinScheduler 的 API 只檢查「你在哪個專案有權限」,卻沒檢查「你要操作的資源是不是屬於那個專案」,結果一次揭露六個授權缺失 CVE。所有 CVE 的受影響版本都是 3.4.3 之前,修補版本同為 3.4.3。
六則公告同一天(2026-10-08)由 Apache 專案成員發到 oss-security,編號為 CVE-2026-66082、CVE-2026-66084、CVE-2026-66087、CVE-2026-71183、CVE-2026-71895、CVE-2026-71896。公告均未附 CVSS 分數,嚴重度只有文字等級。
漏洞機制
六個洞可以分成兩類。第一類是跨專案 IDOR:API 路徑 /projects/{projectCode}/... 中的 projectCode 用來做權限判斷,但路徑上另一個資源 ID 或 code 並沒有被驗證確實屬於該專案。
攻擊者只要在自己有權限的專案 A 裡,把 A 的 projectCode 配上專案 B 的資源 ID,就能通過檢查並操作 B 的資源。CVE-2026-66082 的公告明確描述了這個配對手法。
# 概念示意:權限檢查看的是 A,操作的卻是 B 的資源
POST /projects/{A的projectCode}/schedules/{B的scheduleId}/online第二類是端點完全沒做授權檢查,任何已登入使用者都能讀到本該限制的資料,包含資料源連線資訊、Kubernetes 設定與使用者清單。
六個 CVE 的影響面
| CVE | 端點 | 後果 | 公告等級 |
|---|---|---|---|
CVE-2026-66082 | schedules 的 online/offline、workflow-definition 的 release | 啟用或停用他專案的排程,改變他專案 workflow 的上下線狀態 | Moderate |
CVE-2026-66084 | task-definition 的 with-upstream | 修改他專案的 task definition 與其上游依賴 | Moderate |
CVE-2026-66087 | task-instances 的 stop、savepoint | 操作他專案的 task instance | Moderate |
CVE-2026-71183 | /unauth-datasource、/authed-datasource | 回傳未授權資料源的連線資訊,含密碼 | Important |
CVE-2026-71895 | Kubernetes 設定相關端點(公告未列路徑) | 非管理員取得 Kubernetes 憑證 | Important |
CVE-2026-71896 | /dolphinscheduler/users/list-all | 任何已登入者列舉其他使用者帳號資訊 | Critical |
等級排序有點反直覺:公告把帳號列舉標為 Critical,而洩漏資料源密碼與 Kubernetes 憑證只標 Important。實際風險不能只看這個標籤,因為資料源密碼可直接連到底層資料庫,Kubernetes 憑證則視權限而定,若是 cluster-admin 或寬鬆的 service account,攻擊者可讀取 Secrets、建立 Pod 並長期駐留,見 CVE-2026-71895 公告。
受影響版本
- 五個 CVE 的受影響範圍是
3.4.3之前的所有版本。 CVE-2026-71895的公告自相矛盾:標頭寫 3.1.0 起,內文寫 3.2.0 起,兩者都在 3.4.3 前結束。使用 3.1.x 的人不要假設自己不受影響,以官方公告為準。- 所有 CVE 都需要已登入身分,未登入者不在攻擊面內。
影響範圍與修補
最該優先處理的是多租戶或多團隊共用同一個 DolphinScheduler 的部署:每個團隊的專案隔離,原本就是靠這些檢查,現在任一個有帳號的使用者都能跨過去。單一團隊自用的環境風險較低,但 list-all 與資料源端點仍會讓一個低權限帳號拿到不該有的資訊。
修補方式只有一個:升級到 3.4.3,六則公告都只給了這個建議,沒有提供替代的緩解設定。升級之前可做的事,公告並未說明,這裡不臆測。
升級後有兩件事值得檢查。第一,輪替資料源密碼:CVE-2026-71183 回傳的是明文密碼,若升級前有不明帳號存取過這兩個端點,密碼應視為已外洩。第二,檢查 Kubernetes 憑證的權限範圍:CVE-2026-71895 的後果取決於這些憑證能做什麼,把它縮到最小權限能限縮日後類似事件的衝擊。
公告提到的發現者包含 Aisle Research 等多位研究者,名單見各則公告。